{"id":714692,"date":"2023-04-20T21:53:34","date_gmt":"2023-04-20T21:53:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/fortra-arroja-luz-sobre-el-exploit-de-dia-cero-goanywhere-mft-utilizado-en-ataques-de-ransomware\/"},"modified":"2023-04-20T21:53:37","modified_gmt":"2023-04-20T21:53:37","slug":"fortra-arroja-luz-sobre-el-exploit-de-dia-cero-goanywhere-mft-utilizado-en-ataques-de-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fortra-arroja-luz-sobre-el-exploit-de-dia-cero-goanywhere-mft-utilizado-en-ataques-de-ransomware\/","title":{"rendered":"Fortra arroja luz sobre el exploit de d\u00eda cero GoAnywhere MFT utilizado en ataques de ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ransomware \/ Ciberataque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Fortra, la compa\u00f1\u00eda detr\u00e1s de Cobalt Strike, arroj\u00f3 luz sobre una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo (RCE) de d\u00eda cero en su herramienta GoAnywhere MFT que ha sido explotada activamente por actores de ransomware para robar datos confidenciales.<\/p>\n<p>La falla de alta gravedad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-0669\" target=\"_blank\">CVE-2023-0669<\/a> (puntuaci\u00f3n CVSS: 7.2), se refiere a un caso de inyecci\u00f3n de comando autenticado previamente que podr\u00eda abusarse para lograr la ejecuci\u00f3n del c\u00f3digo.  La empresa solucion\u00f3 el problema en la versi\u00f3n 7.1.2 del software en febrero de 2023, pero no antes de que se armara como un d\u00eda cero desde el 18 de enero.<\/p>\n<p>Fortra, que trabaj\u00f3 con la Unidad 42 de Palo Alto Networks, dijo que se enter\u00f3 de actividad sospechosa asociada con algunas de las instancias de transferencia de archivos el 30 de enero de 2023.<\/p>\n<p>&#8220;La parte no autorizada us\u00f3 CVE-2023-0669 para crear cuentas de usuario no autorizadas en algunos entornos de clientes de MFTaaS&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortra.com\/blog\/summary-investigation-related-cve-2023-0669\" target=\"_blank\">dicho<\/a>.  &#8220;Para un subconjunto de estos clientes, la parte no autorizada aprovech\u00f3 estas cuentas de usuario para descargar archivos de sus entornos MFTaaS alojados&#8221;.<\/p>\n<p>El actor de amenazas abus\u00f3 a\u00fan m\u00e1s de la falla para implementar dos herramientas adicionales, denominadas &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Netcat\" target=\"_blank\">Netcat<\/a>&#8221; y &#8220;Errors.jsp&#8221;, entre el 28 de enero de 2023 y el 31 de enero de 2023, aunque se dice que no todos los intentos de instalaci\u00f3n han tenido \u00e9xito.<\/p>\n<p>Fortra dijo que contact\u00f3 directamente a los clientes afectados y que no ha encontrado ninguna se\u00f1al de acceso no autorizado a los sistemas de los clientes que han sido reabastecidos en un &#8220;entorno MFTaaS limpio y seguro&#8221;.<\/p>\n<p>Si bien Netcat es un programa leg\u00edtimo para administrar la lectura y escritura de datos en una red, actualmente no se sabe c\u00f3mo <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Jakarta_Server_Pages\" target=\"_blank\">archivo JSP<\/a> fue utilizado en los ataques.<\/p>\n<p>La investigaci\u00f3n tambi\u00e9n encontr\u00f3 que CVE-2023-0669 fue explotado contra una peque\u00f1a cantidad de implementaciones en las instalaciones que ejecutan una configuraci\u00f3n espec\u00edfica de la soluci\u00f3n GoAnywhere MFT.<\/p>\n<p>Como mitigaciones, la empresa recomienda que los usuarios cambien la clave maestra de cifrado, restablezcan todas las credenciales, revisen los registros de auditor\u00eda y eliminen las cuentas de administrador o usuario sospechosas.<\/p>\n<p>El desarrollo viene como <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/04\/ransomware-review-april-2023\" target=\"_blank\">Malwarebytes<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/newsroom.nccgroup.com\/news\/ncc-group-monthly-threat-pulse-march-2023-465402\" target=\"_blank\">Grupo CNC<\/a> inform\u00f3 un aumento en los ataques de ransomware durante el mes de marzo, impulsado en gran medida por la explotaci\u00f3n activa de la vulnerabilidad GoAnywhere MFT.<\/p>\n<p>Solo el mes pasado se registraron un total de 459 ataques, un aumento del 91 % desde febrero de 2023 y un salto del 62 % en comparaci\u00f3n con marzo de 2022.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Defi\u00e9ndase con el enga\u00f1o: avanzando en la seguridad de confianza cero<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;El proveedor de ransomware como servicio (RaaS), Cl0p, explot\u00f3 con \u00e9xito la vulnerabilidad de GoAnywhere y fue el actor de amenazas m\u00e1s activo observado, con 129 v\u00edctimas en total&#8221;, dijo NCC Group.<\/p>\n<p>La ola de explotaci\u00f3n de Cl0p marca la segunda vez que LockBit ha sido eliminado del primer puesto desde septiembre de 2021. Otras cepas de ransomware predominantes incluyen Royal, BlackCat, Play, Black Basta y BianLian.<\/p>\n<p>Vale la pena se\u00f1alar que los actores de Cl0p explotaron previamente fallas de d\u00eda cero en Accellion File Transfer Appliance (FTA) para violar varios objetivos en 2021.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/fortra-sheds-light-on-goanywhere-mft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de abril de 2023\ue804Ravie Lakshman\u00e1nRansomware \/ Ciberataque Fortra, la compa\u00f1\u00eda detr\u00e1s de Cobalt Strike, arroj\u00f3 luz sobre<\/p>\n","protected":false},"author":1,"featured_media":714693,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,17055,2346,4661,2127,4664,1478,23323,4662,144268,144266,4668,4667,4146,144267,4654,4658,4659,4653,4655,4663,4883,4666,4665,131,932,4660],"class_list":["post-714692","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arroja","tag-ataques","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-dia","tag-exploit","tag-filtracion-de-datos","tag-fortra","tag-goanywhere","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-luz","tag-mft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-utilizado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/714692","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=714692"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/714692\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/714693"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=714692"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=714692"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=714692"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}