{"id":536845,"date":"2022-12-21T18:17:51","date_gmt":"2022-12-21T18:17:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-de-ransomware-utilizan-una-nueva-forma-de-eludir-las-mitigaciones-de-ms-exchange-proxynotshell\/"},"modified":"2022-12-21T18:17:52","modified_gmt":"2022-12-21T18:17:52","slug":"hackers-de-ransomware-utilizan-una-nueva-forma-de-eludir-las-mitigaciones-de-ms-exchange-proxynotshell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-de-ransomware-utilizan-una-nueva-forma-de-eludir-las-mitigaciones-de-ms-exchange-proxynotshell\/","title":{"rendered":"Hackers de ransomware utilizan una nueva forma de eludir las mitigaciones de MS Exchange ProxyNotShell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de correo electr\u00f3nico \/ Seguridad de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas afiliados a una variedad de ransomware conocida como Play est\u00e1n aprovechando una cadena de explotaci\u00f3n nunca antes vista que elude las reglas de bloqueo para las fallas de ProxyNotShell en Microsoft Exchange Server para lograr la ejecuci\u00f3n remota de c\u00f3digo (RCE) a trav\u00e9s de Outlook Web Access (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Outlook_on_the_web\" target=\"_blank\">OWA<\/a>).<\/p>\n<p>&#8220;El nuevo m\u00e9todo de explotaci\u00f3n pasa por alto las mitigaciones de reescritura de URL para el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/exchange\/architecture\/client-access\/autodiscover\" target=\"_blank\">Punto final de detecci\u00f3n autom\u00e1tica<\/a>los investigadores de CrowdStrike Brian Pitchford, Erik Iker y Nicolas Zilio <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/owassrf-exploit-analysis-and-recommendations\/\" target=\"_blank\">dijo<\/a> en un art\u00edculo t\u00e9cnico publicado el martes.<\/p>\n<p>Play ransomware, que apareci\u00f3 por primera vez en junio de 2022, ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/i\/play-ransomware-s-attack-playbook-unmasks-it-as-another-hive-aff.html\" target=\"_blank\">revel\u00f3<\/a> adoptar muchas t\u00e1cticas empleadas por otras familias de ransomware como Hive y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/c\/nokoyawa-ransomware-possibly-related-to-hive-.html\" target=\"_blank\">Nokoyawa<\/a>el \u00faltimo de los cuales <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/nokoyawa-ransomware-rust-or-bust\" target=\"_blank\">actualizado a \u00f3xido<\/a> en septiembre de 2022.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/Google-lanza-la-mayor-base-de-datos-distribuida-de-vulnerabilidades.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las investigaciones de la compa\u00f1\u00eda de seguridad cibern\u00e9tica sobre varias intrusiones de ransomware Play encontraron que el acceso inicial a los entornos de destino no se logr\u00f3 mediante la explotaci\u00f3n directa <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2022-41040\" target=\"_blank\">CVE-2022-41040<\/a>sino a trav\u00e9s del extremo de OWA.<\/p>\n<p>Doblado <strong>OWASSRF<\/strong>la t\u00e9cnica probablemente se aprovecha de otra falla cr\u00edtica rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2022-41080\" target=\"_blank\">CVE-2022-41080<\/a> (puntuaci\u00f3n CVSS: 8.8) para lograr una escalada de privilegios, seguida de abuso <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2022-41082\" target=\"_blank\">CVE-2022-41082<\/a> para la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671646671_78_Hackers-de-ransomware-utilizan-una-nueva-forma-de-eludir-las.png\" alt=\"MS Exchange ProxyNotShell RCE\" border=\"0\" data-original-height=\"422\" data-original-width=\"728\" title=\"MS Exchange ProxyNotShell RCE\"\/><\/div>\n<p>Vale la pena se\u00f1alar que tanto CVE-2022-41040 como CVE-2022-41080 provienen de un caso de falsificaci\u00f3n de solicitud del lado del servidor (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>), que permite a un atacante acceder a recursos internos no autorizados, en este caso el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/exchange\/exchange-management-shell\" target=\"_blank\">Comunicaci\u00f3n remota de PowerShell<\/a> Servicio.<\/p>\n<p>CrowdStrike dijo que el acceso inicial exitoso permiti\u00f3 al adversario eliminar ejecutables leg\u00edtimos de Plink y AnyDesk para mantener el acceso persistente, as\u00ed como tomar medidas para purgar los registros de eventos de Windows en los servidores infectados para ocultar la actividad maliciosa.<\/p>\n<p>Microsoft abord\u00f3 las tres vulnerabilidades como parte de sus actualizaciones del martes de parches para noviembre de 2022. Sin embargo, no est\u00e1 claro si CVE-2022-41080 se explot\u00f3 activamente como un d\u00eda cero junto con CVE-2022-41040 y CVE-2022-41082.<\/p>\n<p>El fabricante de Windows, por su parte, ha etiquetado CVE-2022-41080 con una evaluaci\u00f3n de &#8220;Explotaci\u00f3n m\u00e1s probable&#8221;, lo que implica que es posible que un atacante cree un c\u00f3digo de explotaci\u00f3n que podr\u00eda utilizarse para armar la falla de manera confiable.<\/p>\n<p>CrowdStrike se\u00f1al\u00f3 adem\u00e1s que un script Python de prueba de concepto (PoC) <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Purp1eW0lf\/status\/1602989967776808961\" target=\"_blank\">descubierto<\/a> y filtrado por el investigador de Huntress Labs, Dray Agha, la semana pasada puede haber sido utilizado por los actores del ransomware Play para el acceso inicial.<\/p>\n<p>Esto se evidencia por el hecho de que la ejecuci\u00f3n de la secuencia de comandos de Python hizo posible &#8220;replicar los registros generados en los recientes ataques de ransomware Play&#8221;.<\/p>\n<p>&#8220;Las organizaciones deben aplicar los parches del 8 de noviembre de 2022 para Exchange para evitar la explotaci\u00f3n, ya que las mitigaciones de reescritura de URL para ProxyNotShell no son efectivas contra este m\u00e9todo de explotaci\u00f3n&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/ransomware-hackers-using-new-way-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de diciembre de 2022\ue804Ravie Lakshman\u00e1nSeguridad de correo electr\u00f3nico \/ Seguridad de datos Los actores de amenazas afiliados<\/p>\n","protected":false},"author":1,"featured_media":536846,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,11454,1825,4662,4089,6369,4668,246,4667,23324,4654,4658,4659,4653,4655,212,4663,114353,4883,4666,4665,158,10365,4660],"class_list":["post-536845","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-eludir","tag-exchange","tag-filtracion-de-datos","tag-forma","tag-hackers","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-mitigaciones","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-proxynotshell","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=536845"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536845\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/536846"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=536845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=536845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=536845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}