{"id":179240,"date":"2022-05-30T16:15:11","date_gmt":"2022-05-30T16:15:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/cuidado-los-investigadores-detectan-un-nuevo-exploit-de-dia-cero-de-microsoft-office-en-estado-salvaje\/"},"modified":"2022-05-30T16:15:15","modified_gmt":"2022-05-30T16:15:15","slug":"cuidado-los-investigadores-detectan-un-nuevo-exploit-de-dia-cero-de-microsoft-office-en-estado-salvaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cuidado-los-investigadores-detectan-un-nuevo-exploit-de-dia-cero-de-microsoft-office-en-estado-salvaje\/","title":{"rendered":"\u00a1Cuidado!  Los investigadores detectan un nuevo exploit de d\u00eda cero de Microsoft Office en estado salvaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica est\u00e1n llamando la atenci\u00f3n sobre una falla de d\u00eda cero en Microsoft Office que podr\u00eda abusarse para lograr la ejecuci\u00f3n de c\u00f3digo arbitrario en los sistemas Windows afectados.<\/p>\n<p>La vulnerabilidad sali\u00f3 a la luz despu\u00e9s de que un equipo independiente de investigaci\u00f3n de ciberseguridad conocido como nao_sec descubriera un documento de Word (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784\/detection\" target=\"_blank\">05-2022-0438.doc<\/a>&#8220;) que se subi\u00f3 a VirusTotal desde una direcci\u00f3n IP en Bielorrusia.<\/p>\n<p>&#8220;Usa el enlace externo de Word para cargar el HTML y luego usa el esquema &#8216;ms-msdt&#8217; para ejecutar el c\u00f3digo de PowerShell&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/nao_sec\/status\/1530196847679401984\" target=\"_blank\">se\u00f1alado<\/a> en una serie de tuits la semana pasada.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-jira\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/El-popular-paquete-PyPI-ctx-y-la-biblioteca-PHP-phpass.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Seg\u00fan el investigador de seguridad Kevin Beaumont, quien apod\u00f3 la falla &#8220;Follina&#8221;, el maldoc aprovecha la capacidad de Word <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1221\/\" target=\"_blank\">plantilla remota<\/a> funci\u00f3n para obtener un archivo HTML de un servidor, que luego utiliza el esquema URI &#8220;ms-msdt:\/\/&#8221; para ejecutar la carga maliciosa.<\/p>\n<p>La deficiencia se ha llamado as\u00ed porque la muestra maliciosa hace referencia a 0438, que es el c\u00f3digo de \u00e1rea de Follina, un municipio de la ciudad italiana de Treviso.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/msdt\" target=\"_blank\">MSDT<\/a> es la abreviatura de Microsoft Support Diagnostics Tool, una utilidad que se usa para solucionar problemas y recopilar datos de diagn\u00f3stico para que los profesionales de soporte los analicen para resolver un problema.<\/p>\n<p><iframe loading=\"lazy\" title=\"Maldoc .DOCX MSDT Inside Sandbox\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/GybD70_rZDs?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>&#8220;Est\u00e1n sucediendo muchas cosas aqu\u00ed, pero el primer problema es que Microsoft Word est\u00e1 ejecutando el c\u00f3digo a trav\u00e9s de msdt (una herramienta de soporte) incluso si las macros est\u00e1n deshabilitadas&#8221;, Beaumont <a rel=\"nofollow noopener\" href=\"https:\/\/doublepulsar.com\/follina-a-microsoft-office-code-execution-vulnerability-1a47fce5629e\" target=\"_blank\">explicado<\/a>.<\/p>\n<p>&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/topic\/what-is-protected-view-d6f09ac7-e6b9-4495-8e43-2bbcdbcb6653\" target=\"_blank\">Vista protegida<\/a> se activa, aunque si cambia el documento a formato RTF, se ejecuta sin siquiera abrir el documento (a trav\u00e9s de la pesta\u00f1a de vista previa en el Explorador), y mucho menos la Vista protegida&#8221;, agreg\u00f3 el investigador.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En un an\u00e1lisis independiente, la empresa de seguridad cibern\u00e9tica Huntress Labs detall\u00f3 el flujo de ataque, se\u00f1alando el archivo HTML (&#8220;RDF842l.html&#8221;) que desencadena el exploit originado en un dominio ahora inalcanzable llamado &#8220;xmlformats[.]com&#8221;.<\/p>\n<p>&#8220;Un archivo de formato de texto enriquecido (.RTF) podr\u00eda desencadenar la invocaci\u00f3n de este exploit con solo el Panel de vista previa dentro del Explorador de Windows&#8221;, John Hammond de Huntress Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/microsoft-office-remote-code-execution-follina-msdt-bug\" target=\"_blank\">dijo<\/a>.  &#8220;Al igual que CVE-2021-40444, esto ampl\u00eda la gravedad de esta amenaza no solo con un &#8216;clic \u00fanico&#8217; para explotar, sino potencialmente con un desencadenante de &#8216;clic cero'&#8221;.<\/p>\n<p>Se dice que se ven afectadas varias versiones de Microsoft Office, incluidas Office, Office 2016 y Office 2021, aunque se espera que otras versiones tambi\u00e9n sean vulnerables.<\/p>\n<p>Adem\u00e1s, Richard Warren de NCC Group <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/buffaloverflow\/status\/1530866518279565312\" target=\"_blank\">administrado<\/a> para demostrar un exploit en Office Professional Pro con parches de abril de 2022 que se ejecutan en una m\u00e1quina con Windows 11 actualizada con el panel de vista previa habilitado.<\/p>\n<p>&#8220;Microsoft necesitar\u00e1 parchearlo en todas las diferentes ofertas de productos, y los proveedores de seguridad necesitar\u00e1n una detecci\u00f3n y un bloqueo s\u00f3lidos&#8221;, dijo Beaumont.  Nos comunicamos con Microsoft para obtener comentarios y actualizaremos la historia una vez que tengamos una respuesta.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/watch-out-researchers-spot-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica est\u00e1n llamando la atenci\u00f3n sobre una falla de d\u00eda cero en Microsoft Office<\/p>\n","protected":false},"author":1,"featured_media":179241,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,4664,26,12763,1478,528,23323,4662,12583,4668,4667,36,7983,4654,4658,4659,4653,4655,480,6304,4663,6388,4666,4665,4660],"class_list":["post-179240","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-cuidado","tag-detectan","tag-dia","tag-estado","tag-exploit","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-office","tag-programa-malicioso-ransomware","tag-salvaje","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/179240","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=179240"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/179240\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/179241"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=179240"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=179240"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=179240"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}