{"id":38298,"date":"2022-03-16T19:11:17","date_gmt":"2022-03-16T19:11:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/fbi-y-cisa-advierten-sobre-piratas-informaticos-rusos-que-explotan-mfa-y-el-error-printnightmare\/"},"modified":"2022-03-16T19:11:26","modified_gmt":"2022-03-16T19:11:26","slug":"fbi-y-cisa-advierten-sobre-piratas-informaticos-rusos-que-explotan-mfa-y-el-error-printnightmare","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fbi-y-cisa-advierten-sobre-piratas-informaticos-rusos-que-explotan-mfa-y-el-error-printnightmare\/","title":{"rendered":"FBI y CISA advierten sobre piratas inform\u00e1ticos rusos que explotan MFA y el error PrintNightmare"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) y la Oficina Federal de Investigaciones (FBI) han publicado una advertencia conjunta de que los actores de amenazas respaldados por Rusia piratearon la red de una entidad no gubernamental no identificada al explotar una combinaci\u00f3n de fallas.<\/p>\n<p>&#8220;Ya en mayo de 2021, los actores cibern\u00e9ticos patrocinados por el estado ruso se aprovecharon de una cuenta mal configurada configurada como predeterminada [multi-factor authentication] protocolos en una organizaci\u00f3n no gubernamental (ONG), lo que les permite inscribir un nuevo dispositivo para MFA y acceder a la red de la v\u00edctima&#8221;, las agencias <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa22-074a\" target=\"_blank\">dijo<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Los actores luego explotaron una vulnerabilidad cr\u00edtica de Windows Print Spooler, &#8216;PrintNightmare&#8217; (CVE-2021-34527) para ejecutar c\u00f3digo arbitrario con privilegios del sistema&#8221;.<\/p>\n<p>El ataque se llev\u00f3 a cabo al obtener acceso inicial a la organizaci\u00f3n de la v\u00edctima a trav\u00e9s de credenciales comprometidas (obtenidas mediante un ataque de adivinaci\u00f3n de contrase\u00f1as de fuerza bruta) e inscribir un nuevo dispositivo en la organizaci\u00f3n. <a rel=\"nofollow noopener\" href=\"https:\/\/duo.com\/product\/multi-factor-authentication-mfa\" target=\"_blank\">D\u00fao MFA<\/a>.<\/p>\n<p>Tambi\u00e9n cabe se\u00f1alar que la cuenta violada se cancel\u00f3 en Duo debido a un largo per\u00edodo de inactividad, pero a\u00fan no se hab\u00eda deshabilitado en el Active Directory de la ONG, lo que permiti\u00f3 a los atacantes escalar sus privilegios utilizando la falla de PrintNightmare y deshabilitar el servicio MFA. en total.<\/p>\n<p>&#8220;Como los ajustes de configuraci\u00f3n predeterminados de Duo permiten volver a inscribir un nuevo dispositivo para cuentas inactivas, los actores pudieron inscribir un nuevo dispositivo para esta cuenta, completar los requisitos de autenticaci\u00f3n y obtener acceso a la red de la v\u00edctima&#8221;, explicaron las agencias. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Desactivar MFA, a su vez, permiti\u00f3 a los actores patrocinados por el estado autenticarse en la red privada virtual (VPN) de la ONG como usuarios no administradores, conectarse a los controladores de dominio de Windows a trav\u00e9s del Protocolo de escritorio remoto (RDP) y obtener credenciales para otras cuentas de dominio. .<\/p>\n<p>En la etapa final del ataque, las cuentas reci\u00e9n comprometidas se utilizaron posteriormente para moverse lateralmente a trav\u00e9s de la red para desviar datos del almacenamiento en la nube y las cuentas de correo electr\u00f3nico de la organizaci\u00f3n.<\/p>\n<p>Para mitigar tales ataques, tanto CISA como el FBI recomiendan a las organizaciones que apliquen y revisen las pol\u00edticas de configuraci\u00f3n de autenticaci\u00f3n de m\u00faltiples factores, deshabiliten las cuentas inactivas en Active Directory y prioricen la aplicaci\u00f3n de parches para <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">defectos conocidos explotados<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/fbi-cisa-warn-of-russian-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) y la Oficina Federal de Investigaciones<\/p>\n","protected":false},"author":1,"featured_media":38299,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,4661,5275,4664,5369,8513,28801,4662,6214,4668,4667,28802,4654,4658,4659,4653,4655,6213,28803,4663,690,4666,4665,131,4660],"class_list":["post-38298","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques-ciberneticos","tag-cisa","tag-como-hackear","tag-error","tag-explotan","tag-fbi","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mfa","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-printnightmare","tag-programa-malicioso-ransomware","tag-rusos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=38298"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38298\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/38299"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=38298"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=38298"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=38298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}