{"id":385661,"date":"2022-09-21T17:22:24","date_gmt":"2022-09-21T17:22:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-39000-instancias-de-redis-no-autenticadas-encontradas-expuestas-en-internet\/"},"modified":"2022-09-21T17:22:25","modified_gmt":"2022-09-21T17:22:25","slug":"mas-de-39000-instancias-de-redis-no-autenticadas-encontradas-expuestas-en-internet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-39000-instancias-de-redis-no-autenticadas-encontradas-expuestas-en-internet\/","title":{"rendered":"M\u00e1s de 39,000 instancias de Redis no autenticadas encontradas expuestas en Internet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un atacante desconocido apunt\u00f3 a decenas de miles de servidores Redis no autenticados expuestos en Internet en un intento de instalar un minero de criptomonedas.<\/p>\n<p>No se sabe de inmediato si todos estos hosts se vieron comprometidos con \u00e9xito.  No obstante, fue posible gracias a una &#8220;t\u00e9cnica menos conocida&#8221; dise\u00f1ada para enga\u00f1ar a los servidores para que escriban datos en archivos arbitrarios, un caso de <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@Victor.Z.Zhu\/redis-unauthorized-access-vulnerability-simulation-victor-zhu-ac7a71b2e419\" target=\"_blank\">Acceso no autorizado<\/a> que se document\u00f3 por primera vez en septiembre de 2018.<\/p>\n<p>&#8220;La idea general detr\u00e1s de esta t\u00e9cnica de explotaci\u00f3n es configurar Redis para escribir su base de datos basada en archivos en un directorio que contenga alg\u00fan m\u00e9todo para autorizar a un usuario (como agregar una clave a &#8216;.ssh\/authorized_keys&#8217;), o iniciar un proceso (como agregar un script a &#8216;\/etc\/cron.d&#8217;),&#8221; Censys <a rel=\"nofollow noopener\" href=\"https:\/\/censys.io\/databases-exposed-redis\/\" target=\"_blank\">dijo<\/a> en un nuevo escrito.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La plataforma de administraci\u00f3n de la superficie de ataque dijo que descubri\u00f3 evidencia (es decir, comandos de Redis) que indican los esfuerzos por parte del atacante para almacenar informaci\u00f3n maliciosa. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cron\" target=\"_blank\">entradas crontab<\/a> en el archivo &#8220;\/var\/spool\/cron\/root&#8221;, lo que da como resultado la ejecuci\u00f3n de un script de shell alojado en un servidor remoto.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"398\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663780944_293_Mas-de-39000-instancias-de-Redis-no-autenticadas-encontradas-expuestas.jpg\" \/><\/div>\n<p>El script de shell, al que a\u00fan se puede acceder, est\u00e1 dise\u00f1ado para realizar las siguientes acciones:<\/p>\n<ul>\n<li>Terminar los procesos de monitoreo del sistema y relacionados con la seguridad<\/li>\n<li>Purgar archivos de registro e historiales de comandos<\/li>\n<li>Agregue una nueva clave SSH (&#8220;backup1&#8221;) al usuario ra\u00edz <a rel=\"nofollow noopener\" href=\"https:\/\/www.digitalocean.com\/community\/tutorials\/how-to-configure-ssh-key-based-authentication-on-a-linux-server\" target=\"_blank\">archivo de claves_autorizadas<\/a> para habilitar el acceso remoto<\/li>\n<li>Deshabilitar <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Iptables\" target=\"_blank\">iptables<\/a> cortafuegos<\/li>\n<li>Instale herramientas de escaneo como Masscan y<\/li>\n<li>Instale y ejecute la aplicaci\u00f3n de miner\u00eda de criptomonedas XMRig<\/li>\n<\/ul>\n<p>Se dice que la clave SSH se configur\u00f3 en 15,526 de los 31,239 servidores Redis no autenticados, lo que sugiere que el ataque se intent\u00f3 en &#8220;m\u00e1s del 49% de los servidores Redis no autenticados conocidos en Internet&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"486\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663780944_730_Mas-de-39000-instancias-de-Redis-no-autenticadas-encontradas-expuestas.jpg\" \/><\/div>\n<p>Sin embargo, una raz\u00f3n principal por la que este ataque podr\u00eda fallar es que el servicio Redis debe ejecutarse con permisos elevados (es decir, ra\u00edz) para permitir que el adversario escriba en el directorio cron mencionado anteriormente.<\/p>\n<p>&#8220;Aunque, este puede ser el caso cuando se ejecuta Redis dentro de un contenedor (como una ventana acoplable), donde el proceso podr\u00eda verse ejecut\u00e1ndose como root y permitir que el atacante escriba estos archivos&#8221;, dijeron los investigadores de Censys.  &#8220;Pero en este caso, solo el contenedor se ve afectado, no el host f\u00edsico&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El informe de Censys tambi\u00e9n revel\u00f3 que hay alrededor de 350 675 servicios de base de datos Redis accesibles por Internet que abarcan 260 534 hosts \u00fanicos.<\/p>\n<p>&#8220;Si bien la mayor\u00eda de estos servicios requieren autenticaci\u00f3n, el 11 % (39 405) no la requiere&#8221;, dijo la compa\u00f1\u00eda, y agreg\u00f3 que &#8220;del total de 39 405 servidores Redis no autenticados que observamos, la exposici\u00f3n potencial de datos es de m\u00e1s de 300 gigabytes&#8221;.<\/p>\n<p>Los 10 principales pa\u00edses con servicios Redis expuestos y no autenticados incluyen China (20 011), EE. UU. (5108), Alemania (1724), Singapur (1236), India (876), Francia (807), Jap\u00f3n (711), Hong Kong ( 512), Pa\u00edses Bajos (433) e Irlanda (390).<\/p>\n<p>China tambi\u00e9n lidera en lo que respecta a la cantidad de datos expuestos por pa\u00eds, con 146 gigabytes de datos, con EE. UU. en un distante segundo lugar con aproximadamente 40 gigabytes.<\/p>\n<p>Censys dijo que tambi\u00e9n encontr\u00f3 numerosos casos de servicios de Redis que se han configurado mal, y se\u00f1al\u00f3 que &#8220;Israel es una de las \u00fanicas regiones donde la cantidad de servidores Redis mal configurados supera a los configurados correctamente&#8221;.<\/p>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/redis.io\/docs\/manual\/security\/\" target=\"_blank\">mitigar las amenazas<\/a>se recomienda a los usuarios que habiliten la autenticaci\u00f3n del cliente, configuren Redis para que se ejecute solo en las interfaces de red orientadas hacia el interior, eviten el abuso del comando CONFIG renombr\u00e1ndolo a algo que no se pueda adivinar y configuren los firewalls para que acepten conexiones de Redis solo de hosts de confianza.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/over-39000-unauthenticated-redis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un atacante desconocido apunt\u00f3 a decenas de miles de servidores Redis no autenticados expuestos en Internet en un<\/p>\n","protected":false},"author":1,"featured_media":385662,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,110887,4664,21358,26506,4662,16853,775,4668,4667,16,4654,4658,4659,4653,4655,4663,37459,4666,4665,4660],"class_list":["post-385661","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autenticadas","tag-como-hackear","tag-encontradas","tag-expuestas","tag-filtracion-de-datos","tag-instancias","tag-internet","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-redis","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/385661","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=385661"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/385661\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/385662"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=385661"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=385661"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=385661"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}