{"id":400227,"date":"2022-09-30T07:08:32","date_gmt":"2022-09-30T07:08:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/advertencia-nuevo-microsoft-exchange-zero-day-sin-parches-bajo-explotacion-activa\/"},"modified":"2022-09-30T07:08:34","modified_gmt":"2022-09-30T07:08:34","slug":"advertencia-nuevo-microsoft-exchange-zero-day-sin-parches-bajo-explotacion-activa","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/advertencia-nuevo-microsoft-exchange-zero-day-sin-parches-bajo-explotacion-activa\/","title":{"rendered":"ADVERTENCIA: Nuevo Microsoft Exchange Zero-Day sin parches bajo explotaci\u00f3n activa"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad advierten sobre fallas no reveladas previamente en servidores de Microsoft Exchange completamente parcheados que est\u00e1n siendo explotados por actores malintencionados en ataques del mundo real para lograr la ejecuci\u00f3n remota de c\u00f3digo en los sistemas afectados.<\/p>\n<p>Eso es seg\u00fan la compa\u00f1\u00eda vietnamita de ciberseguridad GTSC, que descubri\u00f3 las deficiencias como parte de sus esfuerzos de monitoreo de seguridad y respuesta a incidentes en agosto de 2022.<\/p>\n<p>Las dos vulnerabilidades, a las que a\u00fan no se les han asignado identificadores CVE formalmente, est\u00e1n siendo <a rel=\"nofollow noopener\" href=\"https:\/\/www.zerodayinitiative.com\/advisories\/upcoming\/\" target=\"_blank\">rastreado<\/a> por Zero Day Initiative como <strong>ZDI-CAN-18333<\/strong> (puntuaci\u00f3n CVSS: 8,8) y <strong>ZDI-CAN-18802<\/strong> (puntuaci\u00f3n CVSS: 6,3).<\/p>\n<p>GTSC dijo que se podr\u00eda abusar de la explotaci\u00f3n exitosa de las fallas para afianzarse en los sistemas de la v\u00edctima, lo que permitir\u00eda a los adversarios lanzar caparazones web y realizar movimientos laterales a trav\u00e9s de la red comprometida.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Detectamos webshells, en su mayor\u00eda ofuscados, que ca\u00edan en los servidores de Exchange&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.gteltsc.vn\/blog\/warning-new-attack-campaign-utilized-a-new-0day-rce-vulnerability-on-microsoft-exchange-server-12715.html\" target=\"_blank\">se\u00f1alado<\/a>.  &#8220;Usando el agente de usuario, detectamos que el atacante usa Antsword, una herramienta activa de administraci\u00f3n de sitios web multiplataforma de c\u00f3digo abierto basada en chino que admite la administraci\u00f3n de shell web&#8221;.<\/p>\n<p>Se dice que las solicitudes de explotaci\u00f3n en los registros de IIS aparecen en el mismo formato que las vulnerabilidades de ProxyShell Exchange Server, y GTSC se\u00f1al\u00f3 que los servidores objetivo ya hab\u00edan sido reparados contra las fallas que salieron a la luz en marzo de 2021.<\/p>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica teoriz\u00f3 que los ataques probablemente se originaron en un grupo de piratas inform\u00e1ticos chino debido a la codificaci\u00f3n del shell web en chino simplificado (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Code_page_936_(Microsoft_Windows)\" target=\"_blank\">P\u00e1gina de c\u00f3digos de Windows 936<\/a>).<\/p>\n<p>Tambi\u00e9n se implement\u00f3 en los ataques el shell web de China Chopper, una puerta trasera liviana que puede otorgar acceso remoto persistente y permitir que los atacantes se vuelvan a conectar en cualquier momento para una mayor explotaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Microsoft Exchange d\u00eda cero\" border=\"0\" data-original-height=\"358\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1664521712_231_ADVERTENCIA-Nuevo-Microsoft-Exchange-Zero-Day-sin-parches-bajo-explotacion-activa.jpg\" title=\"Microsoft Exchange d\u00eda cero\" \/><\/div>\n<p>Vale la pena se\u00f1alar que el <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/china-chopper-webshell\/\" target=\"_blank\">C\u00e1scara web de China Chopper<\/a> tambi\u00e9n fue desplegado por Hafnium, un presunto grupo patrocinado por el estado que opera fuera de China, cuando las vulnerabilidades de ProxyShell fueron objeto de una explotaci\u00f3n generalizada el a\u00f1o pasado.<\/p>\n<p>Otras actividades posteriores a la explotaci\u00f3n observadas por GTSC implican la inyecci\u00f3n de archivos DLL maliciosos en la memoria, soltar y ejecutar cargas \u00fatiles adicionales en los servidores infectados mediante la l\u00ednea de comandos de WMI (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/wmisdk\/wmic\" target=\"_blank\">WMIC<\/a>) utilidad.<\/p>\n<p>La compa\u00f1\u00eda dijo que al menos m\u00e1s de una organizaci\u00f3n ha sido v\u00edctima de una campa\u00f1a de ataque que aprovecha las fallas de d\u00eda cero.  Se han ocultado detalles adicionales sobre los errores a la luz de la explotaci\u00f3n activa.<\/p>\n<p>Nos comunicamos con Microsoft para obtener m\u00e1s comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Mientras tanto, como soluciones temporales, se recomienda agregar una regla para bloquear solicitudes con indicadores de compromiso mediante el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/iis\/extensions\/url-rewrite-module\/using-the-url-rewrite-module\" target=\"_blank\">M\u00f3dulo de regla de reescritura de URL<\/a> para servidores IIS &#8211;<\/p>\n<ul>\n<li>En Detecci\u00f3n autom\u00e1tica en FrontEnd, seleccione la pesta\u00f1a Reescritura de URL y luego seleccione Solicitar bloqueo<\/li>\n<li>Agregue la cadena &#8220;.*autodiscover.json.*@.*Powershell.*&#8221; a la ruta de URL y<\/li>\n<li>Entrada de condici\u00f3n: elija REQUEST_URI<\/li>\n<\/ul>\n<p>&#8220;Puedo confirmar que un n\u00famero significativo de servidores de Exchange han sido respaldados, incluido un honeypot&#8221;, dijo el investigador de seguridad Kevin Beaumont en una serie de tuits, y agreg\u00f3 que &#8220;parece una variante de proxy a la interfaz de administraci\u00f3n nuevamente&#8221;.<\/p>\n<p>&#8220;Si no ejecuta Microsoft Exchange en sus instalaciones y no tiene Outlook Web App frente a Internet, no se ver\u00e1 afectado&#8221;, Beaumont <a rel=\"nofollow noopener\" href=\"https:\/\/doublepulsar.com\/proxynotshell-the-story-of-the-claimed-zero-day-in-microsoft-exchange-5c63d963a9e9\" target=\"_blank\">dijo<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/warning-new-unpatched-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad advierten sobre fallas no reveladas previamente en servidores de Microsoft Exchange completamente parcheados que<\/p>\n","protected":false},"author":1,"featured_media":400228,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[8215,4657,4656,5716,4661,5200,4664,1825,306,4662,4668,4667,7983,4654,4658,4659,4653,4655,480,6244,4663,4666,4665,1030,4660,35380],"class_list":["post-400227","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activa","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advertencia","tag-ataques-ciberneticos","tag-bajo","tag-como-hackear","tag-exchange","tag-explotacion","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-parches","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-vulnerabilidad-de-software","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/400227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=400227"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/400227\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/400228"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=400227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=400227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=400227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}