{"id":182350,"date":"2022-06-01T06:42:33","date_gmt":"2022-06-01T06:42:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-comienzan-a-explotar-la-ultima-vulnerabilidad-de-dia-cero-de-microsoft-office\/"},"modified":"2022-06-01T06:42:38","modified_gmt":"2022-06-01T06:42:38","slug":"los-piratas-informaticos-chinos-comienzan-a-explotar-la-ultima-vulnerabilidad-de-dia-cero-de-microsoft-office","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-comienzan-a-explotar-la-ultima-vulnerabilidad-de-dia-cero-de-microsoft-office\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos comienzan a explotar la \u00faltima vulnerabilidad de d\u00eda cero de Microsoft Office"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado que un actor de amenazas persistentes avanzadas (APT) alineado con los intereses del estado chino utiliza como arma la nueva falla de d\u00eda cero en Microsoft Office para lograr la ejecuci\u00f3n del c\u00f3digo en los sistemas afectados.<\/p>\n<p>&#8220;TA413 CN APT detectado [in-the-wild] explotando el d\u00eda cero de Follina usando URL para entregar archivos ZIP que contienen documentos de Word que usan la t\u00e9cnica&#8221;, la firma de seguridad empresarial Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/threatinsight\/status\/1531688214993555457\" target=\"_blank\">dijo<\/a> en un tuit.<\/p>\n<p>&#8220;Las campa\u00f1as se hacen pasar por el &#8216;Mesa de Empoderamiento de la Mujer&#8217; de la Administraci\u00f3n Central Tibetana y usan el dominio tibet-gov.web[.]aplicaci\u00f3n&#8221;.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/ta413\" target=\"_blank\">TA413<\/a> es mejor conocido por sus campa\u00f1as dirigidas a la di\u00e1spora tibetana para entregar implantes como <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.exilerat\" target=\"_blank\">rata exiliada<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.sepulcher\" target=\"_blank\">Sepulcro<\/a> as\u00ed como una extensi\u00f3n falsa del navegador Firefox denominada FriarFox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La falla de seguridad de alta gravedad, denominada Follina y rastreada como CVE-2022-30190 (puntaje CVSS: 7.8), se relaciona con un caso de ejecuci\u00f3n remota de c\u00f3digo que abusa del esquema URI del protocolo &#8220;ms-msdt:&#8221; para ejecutar c\u00f3digo arbitrario.<\/p>\n<p>Espec\u00edficamente, el ataque hace posible que los actores de amenazas eludan <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/topic\/what-is-protected-view-d6f09ac7-e6b9-4495-8e43-2bbcdbcb6653\" target=\"_blank\">Vista protegida<\/a> salvaguardas para archivos sospechosos simplemente cambiando el documento a un archivo de formato de texto enriquecido (RTF), lo que permite que el c\u00f3digo inyectado se ejecute sin siquiera abrir el documento a trav\u00e9s del <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/powertoys\/file-explorer\" target=\"_blank\">Panel de vista previa<\/a> en el Explorador de archivos de Windows.<\/p>\n<p>Si bien el error atrajo una atenci\u00f3n generalizada la semana pasada, la evidencia apunta a la explotaci\u00f3n activa de la falla de la herramienta de diagn\u00f3stico en ataques del mundo real dirigidos a usuarios rusos hace m\u00e1s de un mes, el 12 de abril de 2022, cuando se le revel\u00f3 a Microsoft.<\/p>\n<p>Sin embargo, la empresa no lo consider\u00f3 un problema de seguridad y cerr\u00f3 el informe de env\u00edo de vulnerabilidades, citando razones por las que la utilidad MSDT requer\u00eda un <a rel=\"nofollow noopener\" href=\"https:\/\/social.technet.microsoft.com\/wiki\/contents\/articles\/30458.windows-10-ctp-how-to-run-microsoft-support-diagnostic-tool.aspx#How_shall_I_get_the_Passkey\" target=\"_blank\">llave maestra<\/a> proporcionada por un t\u00e9cnico de soporte antes de que pueda ejecutar cargas \u00fatiles.<\/p>\n<p>La vulnerabilidad existe en todas las versiones de Windows admitidas actualmente y se puede explotar a trav\u00e9s de las versiones de Microsoft Office Office 2013 a Office 21 y las ediciones Office Professional Plus.<\/p>\n<p>&#8220;Este elegante ataque est\u00e1 dise\u00f1ado para eludir los productos de seguridad y pasar desapercibido al aprovechar la funci\u00f3n de plantilla remota de Microsoft Office y el protocolo ms-msdt para ejecutar c\u00f3digo malicioso, todo sin necesidad de macros&#8221;, Jerome Segura de Malwarebytes. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/exploits-and-vulnerabilities\/2022\/05\/microsoft-office-zero-day-follina-its-not-a-bug-its-a-feature-its-a-bug\/\" target=\"_blank\">se\u00f1alado<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Aunque no hay un parche oficial disponible en este momento, Microsoft ha recomendado deshabilitar el protocolo URL de MSDT para evitar el vector de ataque.  Adicionalmente, ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/wdormann\/status\/1531259406624620544\" target=\"_blank\">aconsejado<\/a> para desactivar el Panel de vista previa en el Explorador de archivos.<\/p>\n<p>&#8220;Lo que hace que &#8216;Follina&#8217; se destaque es que este exploit no aprovecha las macros de Office y, por lo tanto, funciona incluso en entornos donde las macros se han deshabilitado por completo&#8221;, dijo Nikolas Cemerikic de Immersive Labs.<\/p>\n<p>&#8220;Todo lo que se requiere para que el exploit surta efecto es que un usuario abra y vea el documento de Word, o para ver una vista previa del documento usando el Panel de vista previa del Explorador de Windows. Dado que este \u00faltimo no requiere que Word se inicie por completo, esto efectivamente se convierte en un ataque de clic cero&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-hackers-begin-exploiting-latest.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que un actor de amenazas persistentes avanzadas (APT) alineado con los intereses del estado chino<\/p>\n","protected":false},"author":1,"featured_media":182351,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,4289,1493,4664,1478,5796,4662,6214,4668,4667,36,7983,4654,4658,4659,4653,4655,6304,6213,4663,4666,4665,1726,4014,4660],"class_list":["post-182350","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-chinos","tag-comienzan","tag-como-hackear","tag-dia","tag-explotar","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-office","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-ultima","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/182350","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=182350"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/182350\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/182351"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=182350"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=182350"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=182350"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}