{"id":373638,"date":"2022-09-14T14:19:16","date_gmt":"2022-09-14T14:19:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/lorenz-ransomware-explota-los-sistemas-voip-de-mitel-para-violar-las-redes-comerciales\/"},"modified":"2022-09-14T14:19:17","modified_gmt":"2022-09-14T14:19:17","slug":"lorenz-ransomware-explota-los-sistemas-voip-de-mitel-para-violar-las-redes-comerciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lorenz-ransomware-explota-los-sistemas-voip-de-mitel-para-violar-las-redes-comerciales\/","title":{"rendered":"Lorenz Ransomware explota los sistemas VoIP de Mitel para violar las redes comerciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado que los operadores detr\u00e1s de la operaci\u00f3n de ransomware Lornenz explotan una falla de seguridad cr\u00edtica ahora parcheada en Mitel MiVoice Connect para obtener un punto de apoyo en los entornos de destino para actividades maliciosas de seguimiento.<\/p>\n<p>&#8220;La actividad maliciosa inicial se origin\u00f3 en un dispositivo Mitel ubicado en el per\u00edmetro de la red&#8221;, investigadores de la firma de ciberseguridad Arctic Wolf <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/lorenz-ransomware-chiseling-in\/\" target=\"_blank\">dijo<\/a> en un informe publicado esta semana.<\/p>\n<p>&#8220;Lorenz explotado <a rel=\"nofollow noopener\" href=\"https:\/\/www.mitel.com\/en-ca\/support\/security-advisories\/mitel-product-security-advisory-22-0002\" target=\"_blank\">CVE-2022-29499<\/a>una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo que afecta al componente Mitel Service Appliance de MiVoice Connect, para obtener un shell inverso y posteriormente utilizado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/jpillora\/chisel\" target=\"_blank\">Cincel<\/a> como una herramienta de t\u00fanel para pivotar en el medio ambiente&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Lorenz, como muchos otros grupos de ransomware, es conocido por la doble extorsi\u00f3n extrayendo datos antes de cifrar los sistemas, con el actor apuntando a las peque\u00f1as y medianas empresas (PYMES) ubicadas en los EE. UU., y en menor medida en China y M\u00e9xico, ya que al menos febrero de 2021.<\/p>\n<p>Llam\u00e1ndolo un &#8220;ransomware en constante evoluci\u00f3n&#8221;, Cybereason <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/research\/cybereason-vs.-lorenz-ransomware\" target=\"_blank\">se\u00f1alado<\/a> que Lorenz &#8220;se cree que es un cambio de marca del ransomware &#8216;.sZ40&#8217; que se descubri\u00f3 en octubre de 2020&#8221;.<\/p>\n<p>El armamento de los dispositivos Mitel VoIP para ataques de ransomware refleja los hallazgos recientes de CrowdStrike, que revel\u00f3 detalles de un intento de intrusi\u00f3n de ransomware que aprovech\u00f3 la misma t\u00e1ctica para lograr la ejecuci\u00f3n remota de c\u00f3digo contra un objetivo no identificado.<\/p>\n<p>Los productos Mitel VoIP tambi\u00e9n son una <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2022\/07\/07\/exploitation-of-mitel-mivoice-connect-sa-cve-2022-29499\/\" target=\"_blank\">punto de entrada lucrativo<\/a> a la luz del hecho de que hay casi 20,000 dispositivos expuestos a Internet en l\u00ednea, como <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1540309810176217088\" target=\"_blank\">revel\u00f3<\/a> por el investigador de seguridad Kevin Beaumont, haci\u00e9ndolos vulnerables a ataques maliciosos.<\/p>\n<p>En un ataque de ransomware Lorenz investigado por Arctic Wolf, los actores de amenazas armaron la falla de ejecuci\u00f3n remota de c\u00f3digo para establecer un shell inverso y descargar la utilidad de proxy Chisel.<\/p>\n<p>Esto implica que el acceso inicial se facilit\u00f3 con la ayuda de un intermediario de acceso inicial (IAB) que posee un exploit para CVE-2022-29499 o que los actores de amenazas tienen la capacidad de hacerlo por s\u00ed mismos. <\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Lo que tambi\u00e9n es notable es que el grupo de Lorenz esper\u00f3 casi un mes despu\u00e9s de obtener el acceso inicial para realizar acciones posteriores a la explotaci\u00f3n, incluido el establecimiento de la persistencia por medio de un shell web, la recolecci\u00f3n de credenciales, el reconocimiento de la red, la escalada de privilegios y el movimiento lateral.<\/p>\n<p>El compromiso finalmente culmin\u00f3 con la filtraci\u00f3n de datos usando FileZilla, luego de lo cual los hosts fueron encriptados usando el servicio BitLocker de Microsoft, lo que subraya el abuso continuo de los binarios de vida libre (LOLBIN) por parte de los adversarios.<\/p>\n<p>&#8220;Monitorear solo los activos cr\u00edticos no es suficiente para las organizaciones&#8221;, dijeron los investigadores, y agregaron que &#8220;los equipos de seguridad deben monitorear todos los dispositivos externos en busca de posibles actividades maliciosas, incluidos los dispositivos VoIP e IoT&#8221;.<\/p>\n<p>&#8220;Los actores de amenazas est\u00e1n comenzando a cambiar la orientaci\u00f3n a activos menos conocidos o monitoreados para evitar la detecci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/lorenz-ransomware-exploit-mitel-voip.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que los operadores detr\u00e1s de la operaci\u00f3n de ransomware Lornenz explotan una falla de seguridad<\/p>\n","protected":false},"author":1,"featured_media":373639,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3376,4664,6614,4662,4668,246,4667,19961,36,22346,4654,4658,4659,4653,4655,18,4663,4883,253,4666,4665,5527,5914,82228,4660],"class_list":["post-373638","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-comerciales","tag-como-hackear","tag-explota","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-lorenz","tag-los","tag-mitel","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-redes","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-violar","tag-voip","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373638","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=373638"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373638\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/373639"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=373638"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=373638"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=373638"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}