{"id":402346,"date":"2022-10-01T11:39:23","date_gmt":"2022-10-01T11:39:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-patrocinados-por-el-estado-probablemente-explotaron-ms-exchange-0-days-contra-10-organizaciones\/"},"modified":"2022-10-01T11:39:25","modified_gmt":"2022-10-01T11:39:25","slug":"los-piratas-informaticos-patrocinados-por-el-estado-probablemente-explotaron-ms-exchange-0-days-contra-10-organizaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-patrocinados-por-el-estado-probablemente-explotaron-ms-exchange-0-days-contra-10-organizaciones\/","title":{"rendered":"Los piratas inform\u00e1ticos patrocinados por el estado probablemente explotaron MS Exchange 0-Days contra ~10 organizaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft revel\u00f3 el viernes que un solo grupo de actividad en agosto de 2022 logr\u00f3 el acceso inicial y viol\u00f3 los servidores de Exchange al encadenar las dos fallas de d\u00eda cero recientemente reveladas en un conjunto limitado de ataques dirigidos a menos de 10 organizaciones en todo el mundo.<\/p>\n<p>&#8220;Estos ataques instalaron el shell web de Chopper para facilitar el acceso directo al teclado, que los atacantes usaron para realizar el reconocimiento de Active Directory y la exfiltraci\u00f3n de datos&#8221;, dijo Microsoft Threat Intelligence Center (MSTIC). <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/09\/30\/analyzing-attacks-using-the-exchange-vulnerabilities-cve-2022-41040-and-cve-2022-41082\/\" target=\"_blank\">dijo<\/a> en un informe del viernes.<\/p>\n<p>Se espera que el uso de armas de las vulnerabilidades aumente en los pr\u00f3ximos d\u00edas, advirti\u00f3 Microsoft, ya que los actores maliciosos cooptan las vulnerabilidades en sus kits de herramientas, incluida la implementaci\u00f3n de ransomware, debido al &#8220;acceso altamente privilegiado que los sistemas de Exchange confieren a un atacante&#8221;.<\/p>\n<p>El gigante tecnol\u00f3gico atribuy\u00f3 los ataques en curso con confianza media a una organizaci\u00f3n patrocinada por el estado, y agreg\u00f3 que ya estaba investigando estos ataques cuando Zero Day Initiative revel\u00f3 las fallas al Microsoft Security Response Center (MSRC) a principios de este mes el 8 y 9 de septiembre de 2022. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Las dos vulnerabilidades han sido denominadas colectivamente <a rel=\"nofollow noopener\" href=\"https:\/\/doublepulsar.com\/proxynotshell-the-story-of-the-claimed-zero-day-in-microsoft-exchange-5c63d963a9e9\" target=\"_blank\"><strong>ProxyNotShell<\/strong><\/a>debido al hecho de que &#8220;es la misma ruta y par SSRF\/RCE&#8221; que ProxyShell pero con autenticaci\u00f3n, lo que sugiere un parche incompleto.<\/p>\n<p>Los problemas, que se unen para lograr la ejecuci\u00f3n remota de c\u00f3digo, se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong>CVE-2022-41040<\/strong> &#8211; Vulnerabilidad de falsificaci\u00f3n de solicitud del lado del servidor de Microsoft Exchange Server<\/li>\n<li><strong>CVE-2022-41082<\/strong> &#8211; Vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de Microsoft Exchange Server<\/li>\n<\/ul>\n<p>\u201cSi bien estas vulnerabilidades requieren autenticaci\u00f3n, la autenticaci\u00f3n necesaria para la explotaci\u00f3n puede ser la de un usuario est\u00e1ndar\u201d, dijo Microsoft.  &#8220;Las credenciales de usuario est\u00e1ndar se pueden adquirir a trav\u00e9s de muchos ataques diferentes, como el rociado de contrase\u00f1as o la compra a trav\u00e9s de la econom\u00eda ciberdelincuente&#8221;.<\/p>\n<p>Las vulnerabilidades fueron descubiertas por primera vez por la empresa de ciberseguridad vietnamita GTSC como parte de sus esfuerzos de respuesta a incidentes para un cliente en agosto de 2022. Se sospecha que un actor de amenazas chino est\u00e1 detr\u00e1s de las intrusiones.<\/p>\n<p>El desarrollo se produce como la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2022\/09\/30\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">adicional<\/a> las dos vulnerabilidades de d\u00eda cero de Microsoft Exchange Server en su cat\u00e1logo de Vulnerabilidades conocidas explotadas (KEV), lo que requiere que las agencias federales apliquen los parches antes del 21 de octubre de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Microsoft dijo que est\u00e1 trabajando en una &#8220;l\u00ednea de tiempo acelerada&#8221; para lanzar una soluci\u00f3n a las deficiencias.  Tambi\u00e9n tiene <a rel=\"nofollow noopener\" href=\"https:\/\/aka.ms\/EOMTv2\" target=\"_blank\">public\u00f3 un gui\u00f3n<\/a> para la siguiente URL, reescriba los pasos de mitigaci\u00f3n que dec\u00edan &#8220;con \u00e9xito en romper las cadenas de ataque actuales&#8221; &#8211;<\/p>\n<ul>\n<li>Administrador de IIS abierto<\/li>\n<li>Seleccionar sitio web predeterminado<\/li>\n<li>En la Vista de caracter\u00edsticas, haga clic en Reescritura de URL<\/li>\n<li>En el panel Acciones en el lado derecho, haga clic en Agregar regla(s)&#8230; <\/li>\n<li>Seleccione Solicitar bloqueo y haga clic en Aceptar<\/li>\n<li>Agregue la cadena &#8220;.*autodiscover.json.*@.*Powershell.*&#8221; (excluyendo las comillas)<\/li>\n<li>Seleccione Expresi\u00f3n regular en Uso<\/li>\n<li>Seleccione Cancelar solicitud en C\u00f3mo bloquear y luego haga clic en Aceptar<\/li>\n<li>Expanda la regla y seleccione la regla con el patr\u00f3n .*autodiscover.json.*@.*Powershell.* y haga clic en Editar en Condiciones.<\/li>\n<li>Cambie la entrada de condici\u00f3n de URL a REQUEST_URI<\/li>\n<\/ul>\n<p>Como medidas de prevenci\u00f3n adicionales, la empresa insta a las empresas a hacer cumplir la autenticaci\u00f3n multifactor (MFA), deshabilitar <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/active-directory\/conditional-access\/block-legacy-authentication#moving-away-from-legacy-authentication\" target=\"_blank\">autenticaci\u00f3n heredada<\/a>y eduque a los usuarios sobre c\u00f3mo no aceptar avisos inesperados de autenticaci\u00f3n de dos factores (2FA).<\/p>\n<p>&#8220;Microsoft Exchange es un objetivo jugoso para que los actores de amenazas exploten por dos razones principales&#8221;, dijo a The Hacker News Travis Smith, vicepresidente de investigaci\u00f3n de amenazas de malware en Qualys.<\/p>\n<p>&#8220;Primero, Intercambio [&#8230;] estar conectado directamente a Internet crea una superficie de ataque a la que se puede acceder desde cualquier parte del mundo, lo que aumenta dr\u00e1sticamente el riesgo de ser atacado.  En segundo lugar, Exchange es una funci\u00f3n de misi\u00f3n cr\u00edtica: las organizaciones no pueden simplemente desconectar o apagar el correo electr\u00f3nico sin afectar gravemente su negocio de manera negativa&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/state-sponsored-hackers-likely.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft revel\u00f3 el viernes que un solo grupo de actividad en agosto de 2022 logr\u00f3 el acceso inicial<\/p>\n","protected":false},"author":1,"featured_media":402347,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[113706,4657,4656,4661,4664,110,528,1825,35378,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,11924,34013,6213,231,643,4663,4666,4665,4660],"class_list":["post-402346","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-0days","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-contra","tag-estado","tag-exchange","tag-explotaron","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizaciones","tag-patrocinados","tag-piratas","tag-por","tag-probablemente","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/402346","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=402346"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/402346\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/402347"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=402346"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=402346"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=402346"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}