{"id":239153,"date":"2022-07-01T13:42:36","date_gmt":"2022-07-01T13:42:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-puerta-trasera-sessionmanager-dirigida-a-servidores-microsoft-iis-en-la-naturaleza\/"},"modified":"2022-07-01T13:42:37","modified_gmt":"2022-07-01T13:42:37","slug":"nueva-puerta-trasera-sessionmanager-dirigida-a-servidores-microsoft-iis-en-la-naturaleza","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-puerta-trasera-sessionmanager-dirigida-a-servidores-microsoft-iis-en-la-naturaleza\/","title":{"rendered":"Nueva puerta trasera &#8216;SessionManager&#8217; dirigida a servidores Microsoft IIS en la naturaleza"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un malware reci\u00e9n descubierto se ha utilizado en la naturaleza al menos desde marzo de 2021 para servidores de Microsoft Exchange de puerta trasera que pertenecen a una amplia gama de entidades en todo el mundo, con infecciones persistentes en 20 organizaciones a partir de junio de 2022.<\/p>\n<p>Doblado <strong>Administrador de sesi\u00f3n<\/strong>la herramienta maliciosa se hace pasar por un m\u00f3dulo para los servicios de informaci\u00f3n de Internet (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/iis\/get-started\/introduction-to-iis\/introduction-to-iis-architecture\" target=\"_blank\">IIS<\/a>), un software de servidor web para sistemas Windows, despu\u00e9s de explotar una de las fallas de ProxyLogon dentro de los servidores de Exchange. <\/p>\n<p>Los objetivos inclu\u00edan 24 ONG distintas, organizaciones gubernamentales, militares e industriales que abarcaban \u00c1frica, Am\u00e9rica del Sur, Asia, Europa, Rusia y Oriente Medio.  Un total de 34 servidores se han visto comprometidos por una variante de SessionManager hasta la fecha.<\/p>\n<p>Esta no es la primera vez que se observa la t\u00e9cnica en ataques del mundo real.  El uso de un m\u00f3dulo IIS no autorizado como medio para distribuir implantes sigilosos refleja las t\u00e1cticas de un ladr\u00f3n de credenciales llamado Owowa que sali\u00f3 a la luz en diciembre de 2021.<\/p>\n<p>&#8220;Dejar caer un m\u00f3dulo IIS como puerta trasera permite a los actores de amenazas mantener un acceso persistente, resistente a las actualizaciones y relativamente sigiloso a la infraestructura de TI de una organizaci\u00f3n objetivo; ya sea para recopilar correos electr\u00f3nicos, actualizar m\u00e1s accesos maliciosos o administrar clandestinamente servidores comprometidos que pueden ser aprovechado como infraestructura maliciosa&#8221;, el investigador de Kaspersky Pierre Delcher <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/the-sessionmanager-iis-backdoor\/106868\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>La firma rusa de ciberseguridad atribuy\u00f3 las intrusiones con un nivel de confianza medio a alto a un adversario rastreado como Gelsemium, citando superposiciones en las muestras de malware vinculadas a los dos grupos y v\u00edctimas objetivo.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"470\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656682956_799_Nueva-puerta-trasera-SessionManager-dirigida-a-servidores-Microsoft-IIS-en.jpg\" \/><\/div>\n<p>ProxyLogon, desde su divulgaci\u00f3n en marzo de 2021, ha atra\u00eddo la atenci\u00f3n repetida de varios actores de amenazas, y la \u00faltima cadena de ataque no es una excepci\u00f3n, con el equipo de Gelsemium explotando las fallas para eliminar SessionManager, una puerta trasera codificada en C++ y dise\u00f1ada para procesar HTTP. Solicitudes enviadas al servidor.<\/p>\n<p>&#8220;Dichos m\u00f3dulos maliciosos generalmente esperan solicitudes HTTP aparentemente leg\u00edtimas pero dise\u00f1adas espec\u00edficamente de sus operadores, activan acciones basadas en las instrucciones ocultas de los operadores, si las hay, y luego pasan la solicitud de forma transparente al servidor para que se procese como cualquier otra solicitud&#8221;, dijo Delcher. explicado.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Se dice que es una &#8220;puerta trasera de acceso inicial persistente y liviana&#8221;, SessionManager viene con capacidades para leer, escribir y eliminar archivos arbitrarios;  ejecutar binarios desde el servidor;  y establecer comunicaciones con otros puntos finales en la red.<\/p>\n<p>El malware act\u00faa adem\u00e1s como un canal encubierto para realizar reconocimientos, recopilar contrase\u00f1as en la memoria y entregar herramientas adicionales como Mimikatz, as\u00ed como una utilidad de volcado de memoria de Avast.<\/p>\n<p>Los hallazgos llegan cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/publications\/switch-to-modern-authentication-in-exchange-online-062822-508.pdf\" target=\"_blank\">inst\u00f3<\/a> agencias gubernamentales y entidades del sector privado que utilizan la plataforma de Exchange para cambiar del m\u00e9todo de autenticaci\u00f3n b\u00e1sica heredado a las alternativas de autenticaci\u00f3n moderna antes de su <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/basic-authentication-deprecation-in-exchange-online-may-2022\/ba-p\/3301866\" target=\"_blank\">deprecaci\u00f3n<\/a> el 1 de octubre de 2022.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/new-sessionmanager-backdoor-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un malware reci\u00e9n descubierto se ha utilizado en la naturaleza al menos desde marzo de 2021 para servidores<\/p>\n","protected":false},"author":1,"featured_media":239154,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,8317,4662,84982,4668,4667,7983,6386,4654,4658,4659,4653,4655,212,4663,1732,4666,4665,7982,84981,7157,4660],"class_list":["post-239153","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigida","tag-filtracion-de-datos","tag-iis","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-naturaleza","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sessionmanager","tag-trasera","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/239153","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=239153"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/239153\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/239154"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=239153"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=239153"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=239153"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}