{"id":194985,"date":"2022-06-08T16:28:10","date_gmt":"2022-06-08T16:28:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-la-falta-de-parches-paseo-de-perros-vulnerabilidad-de-microsoft-windows\/"},"modified":"2022-06-08T16:28:11","modified_gmt":"2022-06-08T16:28:11","slug":"los-investigadores-advierten-sobre-la-falta-de-parches-paseo-de-perros-vulnerabilidad-de-microsoft-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-la-falta-de-parches-paseo-de-perros-vulnerabilidad-de-microsoft-windows\/","title":{"rendered":"Los investigadores advierten sobre la falta de parches &quot;paseo de perros&quot; Vulnerabilidad de Microsoft Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha puesto a disposici\u00f3n un parche de seguridad no oficial para una nueva vulnerabilidad de d\u00eda cero de Windows en la herramienta de diagn\u00f3stico de soporte de Microsoft (MSDT), incluso cuando la falla de Follina contin\u00faa siendo explotada en la naturaleza.<\/p>\n<p>El problema, al que se hace referencia como <strong>paseo de perros<\/strong> \u2014 se relaciona con una falla de recorrido de ruta que puede explotarse para ocultar un archivo ejecutable malicioso en la carpeta de inicio de Windows cuando un objetivo potencial abre un archivo de almacenamiento &#8220;.diagcab&#8221; especialmente dise\u00f1ado que contiene un archivo de configuraci\u00f3n de diagn\u00f3stico.<\/p>\n<p>La idea es que la carga \u00fatil se ejecute la pr\u00f3xima vez que la v\u00edctima inicie sesi\u00f3n en el sistema despu\u00e9s de un reinicio.  La vulnerabilidad afecta a todas las versiones de Windows, desde Windows 7 y Server Server 2008 hasta las \u00faltimas versiones.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-github\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Microsoft-advierte-sobre-los-skimmers-web-que-imitan-Google-Analytics.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>DogWalk fue originalmente <a rel=\"nofollow noopener\" href=\"https:\/\/irsl.medium.com\/the-trouble-with-microsofts-troubleshooters-6e32fc80b8bd\" target=\"_blank\">revelado<\/a> por el investigador de seguridad Imre Rad en enero de 2020 despu\u00e9s de que Microsoft, habiendo reconocido el problema, lo consider\u00f3 no como un problema de seguridad.<\/p>\n<p>&#8220;Hay una serie de tipos de archivos que pueden ejecutar c\u00f3digo de esa manera, pero t\u00e9cnicamente no son &#8216;ejecutables'&#8221;, dijo el gigante tecnol\u00f3gico en ese momento.  &#8220;Y varios de estos se consideran inseguros para que los usuarios los descarguen o reciban en el correo electr\u00f3nico, incluso &#8216;.diagcab&#8217; est\u00e1 bloqueado de forma predeterminada en Outlook en la web y otros lugares&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"544\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/Los-investigadores-advierten-sobre-la-falta-de-parches-quotpaseo-de.gif\" \/><\/div>\n<p>Si bien todos los archivos descargados y recibidos por correo electr\u00f3nico incluyen una Marca de la Web (<a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1553\/005\/\" target=\"_blank\">MOTO<\/a>) que se usa para determinar su origen y desencadenar una respuesta de seguridad adecuada, Mitja Kolsek de 0patch se\u00f1al\u00f3 que la aplicaci\u00f3n MSDT no est\u00e1 dise\u00f1ada para verificar este indicador y, por lo tanto, permite que el archivo .diagcab se abra sin previo aviso.<\/p>\n<p>&#8220;Outlook no es el \u00fanico veh\u00edculo de entrega: dicho archivo es descargado alegremente por todos los principales navegadores, incluido Microsoft Edge, simplemente visitando (!) un sitio web, y solo se necesita un solo clic (o un clic incorrecto) en la lista de descargas del navegador para tener se abri\u00f3&#8221;, Kolsek <a rel=\"nofollow noopener\" href=\"https:\/\/blog.0patch.com\/2022\/06\/microsoft-diagnostic-tools-dogwalk.html\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>&#8220;No se muestra ninguna advertencia en el proceso, a diferencia de descargar y abrir cualquier otro archivo conocido capaz de ejecutar [the] c\u00f3digo del atacante&#8221;.<\/p>\n<p><iframe loading=\"lazy\" title=\"Micropatching Microsoft Diagnostic Tool &quot;DogWalk&quot; Package Path Traversal (0day)\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/dgr-_c33vIs?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Los parches y el <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/j00sean\/status\/1532416426702786560\" target=\"_blank\">interes renovado<\/a> en el error de d\u00eda cero sigue la explotaci\u00f3n activa de la vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo &#8220;Follina&#8221; aprovechando documentos de Word con malware que abusan del esquema URI del protocolo &#8220;ms-msdt:&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Seg\u00fan la firma de seguridad empresarial Proofpoint, la falla (CVE-2022-30190, puntaje CVSS: 7.8) est\u00e1 siendo armada por un actor de amenazas rastreado como TA570 para entregar el troyano de robo de informaci\u00f3n QBot (tambi\u00e9n conocido como Qakbot).<\/p>\n<p>&#8220;Actor usa mensajes secuestrados de hilos con archivos adjuntos HTML que, si se abren, arrojan un archivo ZIP&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/threatinsight\/status\/1534227444915482625\" target=\"_blank\">dijo<\/a> en una serie de tuits que detallan los ataques de phishing.<\/p>\n<p>&#8220;El archivo contiene un IMG con un documento de Word, un archivo de acceso directo y una DLL. El LNK ejecutar\u00e1 la DLL para iniciar QBot. El documento cargar\u00e1 y ejecutar\u00e1 un archivo HTML que contiene PowerShell que abusa de CVE-2022-30190 utilizado para descargar y ejecutar Qbot. &#8220;<\/p>\n<p>QBot tambi\u00e9n ha sido empleado por corredores de acceso inicial para obtener acceso inicial a las redes de destino, lo que permite a los afiliados de ransomware abusar del punto de apoyo para implementar malware de cifrado de archivos.<\/p>\n<p>El Informe DFIR, a principios de este a\u00f1o, tambi\u00e9n <a rel=\"nofollow noopener\" href=\"https:\/\/thedfirreport.com\/2022\/02\/07\/qbot-likes-to-move-it-move-it\/\" target=\"_blank\">documentado<\/a> c\u00f3mo las infecciones de QBot se mueven a un ritmo r\u00e1pido, lo que permite que el malware recopile datos del navegador y correos electr\u00f3nicos de Outlook apenas 30 minutos despu\u00e9s del acceso inicial y propague la carga \u00fatil a una estaci\u00f3n de trabajo adyacente alrededor de los 50 minutos.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/researchers-warn-of-unpatched-dogwalk.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha puesto a disposici\u00f3n un parche de seguridad no oficial para una nueva vulnerabilidad de d\u00eda cero<\/p>\n","protected":false},"author":1,"featured_media":194987,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,4661,4664,430,4662,12583,4668,4667,36,7983,4654,4658,4659,4653,4655,6244,75762,4663,71011,4666,4665,131,4014,4660,20385],"class_list":["post-194985","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques-ciberneticos","tag-como-hackear","tag-falta","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-perrosquot","tag-programa-malicioso-ransomware","tag-quotpaseo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/194985","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=194985"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/194985\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/194987"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=194985"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=194985"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=194985"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}