{"id":5156,"date":"2022-02-26T06:30:23","date_gmt":"2022-02-26T06:30:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/servidores-de-base-de-datos-microsoft-sql-sin-parches-de-puerta-trasera-de-piratas-informaticos-con-cobalt-strike\/"},"modified":"2022-02-26T06:30:34","modified_gmt":"2022-02-26T06:30:34","slug":"servidores-de-base-de-datos-microsoft-sql-sin-parches-de-puerta-trasera-de-piratas-informaticos-con-cobalt-strike","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/servidores-de-base-de-datos-microsoft-sql-sin-parches-de-puerta-trasera-de-piratas-informaticos-con-cobalt-strike\/","title":{"rendered":"Servidores de base de datos Microsoft SQL sin parches de puerta trasera de piratas inform\u00e1ticos con Cobalt Strike"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los servidores vulnerables de Microsoft SQL (MS SQL) orientados a Internet est\u00e1n siendo atacados por actores de amenazas como parte de una nueva campa\u00f1a para implementar la herramienta de simulaci\u00f3n de adversarios Cobalt Strike en hosts comprometidos.<\/p>\n<p>&#8220;Los ataques dirigidos a servidores MS SQL incluyen ataques al entorno donde su vulnerabilidad no ha sido reparada, fuerza bruta y <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Dictionary_attack\" target=\"_blank\">Ataque de diccionario<\/a> contra servidores mal gestionados&#8221;, la empresa de ciberseguridad de Corea del Sur AhnLab Security Emergency Response Center (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/31811\/\" target=\"_blank\">dijo<\/a> en un informe publicado el lunes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Cobalt Strike es un comercial, con todas las funciones <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/defining-cobalt-strike-components\" target=\"_blank\">marco de pruebas de penetraci\u00f3n<\/a> que permite a un atacante implementar un agente llamado &#8220;Beacon&#8221; en la m\u00e1quina de la v\u00edctima, otorgando al operador acceso remoto al sistema.  Aunque se anuncia como una plataforma de simulaci\u00f3n de amenazas del equipo rojo, una amplia gama de actores de amenazas ha utilizado activamente versiones descifradas del software.<\/p>\n<p>Las intrusiones observadas por ASEC involucran al actor no identificado que escanea el puerto 1433 para verificar si los servidores MS SQL expuestos realizan ataques de fuerza bruta o de diccionario contra la cuenta del administrador del sistema, es decir, <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/relational-databases\/security\/choose-an-authentication-mode\" target=\"_blank\">cuenta &#8220;sa&#8221;<\/a>para intentar iniciar sesi\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Servidores de base de datos Microsoft SQL\" border=\"0\" data-original-height=\"386\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645857023_31_Servidores-de-base-de-datos-Microsoft-SQL-sin-parches-de.jpeg\" title=\"Servidores de base de datos Microsoft SQL\" \/><\/div>\n<p>Eso no quiere decir que los servidores a los que no se puede acceder a trav\u00e9s de Internet no sean vulnerables, ya que el actor de amenazas detr\u00e1s del malware LemonDuck escanea el mismo puerto para moverse lateralmente a trav\u00e9s de la red.<\/p>\n<p>&#8220;Administrar las credenciales de la cuenta de administrador para que sean vulnerables a la fuerza bruta y los ataques de diccionario como se indic\u00f3 anteriormente o no cambiar las credenciales peri\u00f3dicamente puede hacer que el servidor MS-SQL sea el objetivo principal de los atacantes&#8221;, dijeron los investigadores.<\/p>\n<p>Al obtener un punto de apoyo con \u00e9xito, la siguiente fase del ataque funciona al generar un shell de comandos de Windows a trav\u00e9s de MS SQL &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/tools\/sqlservr-application\" target=\"_blank\">sqlservr.exe<\/a>&#8221; para descargar la carga \u00fatil de la siguiente etapa que alberga el binario Cobalt Strike codificado en el sistema.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEioBAdGzzhUsdR9KeCFA035yyXX3qvL_N0C5wEpRzoxSGOuJkegXomXUYhgD1rM50Z-58n_8vMFpuazXCcsUfDNuXBR1DGjxmTPWg17VRE4xLar0TNTWg0Gz793cp4E2mfZYRKWDPYVo_q2ll3EI7GUIQJQTeAl29y1BlB-bBtFSfU-v2DDJZijFG3Uzw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Los ataques finalmente culminan con la decodificaci\u00f3n del malware del ejecutable Cobalt Strike, seguido de su inyecci\u00f3n en el Microsoft Build Engine leg\u00edtimo (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/visualstudio\/msbuild\/msbuild\" target=\"_blank\">MSBuild<\/a>), que ha sido abusado previamente por actores maliciosos para entregar troyanos de acceso remoto y malware para robar contrase\u00f1as sin archivos en sistemas Windows espec\u00edficos.<\/p>\n<p>Adem\u00e1s, el Cobalt Strike que se ejecuta en MSBuild.exe viene con configuraciones adicionales para evadir la detecci\u00f3n del software de seguridad.  Lo logra cargando &#8220;wwanmm.dll&#8221;, una biblioteca de Windows para WWan Media Manager, luego escribiendo y ejecutando Beacon en el \u00e1rea de memoria de la DLL.<\/p>\n<p>&#8220;Como la baliza que recibe el comando del atacante y realiza el comportamiento malicioso no existe en un \u00e1rea de memoria sospechosa y, en cambio, opera en el m\u00f3dulo normal wwanmm.dll, puede eludir la detecci\u00f3n basada en la memoria&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/hackers-backdoor-unpatched-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los servidores vulnerables de Microsoft SQL (MS SQL) orientados a Internet est\u00e1n siendo atacados por actores de amenazas<\/p>\n","protected":false},"author":1,"featured_media":5157,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4325,7985,4664,99,1755,4662,6214,4668,4667,7983,4654,4658,4659,4653,4655,6244,6213,4663,1732,4666,4665,7982,1030,7984,7986,7157,4660],"class_list":["post-5156","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-base","tag-cobalt","tag-como-hackear","tag-con","tag-datos","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-piratas","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sin","tag-sql","tag-strike","tag-trasera","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/5156","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=5156"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/5156\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/5157"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=5156"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=5156"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=5156"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}