{"id":941831,"date":"2023-09-08T08:09:40","date_gmt":"2023-09-08T08:09:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/advertencia-de-cisa-los-piratas-informaticos-de-los-estados-nacion-explotan-las-vulnerabilidades-de-fortinet-y-zoho\/"},"modified":"2023-09-08T08:09:44","modified_gmt":"2023-09-08T08:09:44","slug":"advertencia-de-cisa-los-piratas-informaticos-de-los-estados-nacion-explotan-las-vulnerabilidades-de-fortinet-y-zoho","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/advertencia-de-cisa-los-piratas-informaticos-de-los-estados-nacion-explotan-las-vulnerabilidades-de-fortinet-y-zoho\/","title":{"rendered":"Advertencia de CISA: los piratas inform\u00e1ticos de los estados-naci\u00f3n explotan las vulnerabilidades de Fortinet y Zoho"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad de endpoints\/explotaci\u00f3n<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirti\u00f3 el jueves que m\u00faltiples actores estatales est\u00e1n explotando fallas de seguridad en Fortinet FortiOS SSL-VPN y Zoho ManageEngine ServiceDesk Plus para obtener acceso no autorizado y establecer persistencia en sistemas comprometidos.<\/p>\n<p>&#8220;Los actores de amenazas persistentes avanzadas (APT) del estado-naci\u00f3n explotaron CVE-2022-47966 para obtener acceso no autorizado a una aplicaci\u00f3n p\u00fablica (Zoho ManageEngine ServiceDesk Plus), establecer persistencia y moverse lateralmente a trav\u00e9s de la red&#8221;, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-250a\" target=\"_blank\">alerta conjunta<\/a> publicado por la agencia, junto con la Oficina Federal de Investigaciones (FBI) y la Cyber \u200b\u200b\u200b\u200bNational Mission Force (CNMF).<\/p>\n<p>Las identidades de los grupos de amenazas detr\u00e1s de los ataques no han sido reveladas, aunque el Comando Cibern\u00e9tico de EE.UU. (USCYBERCOM) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybercom.mil\/Media\/News\/Article\/3518476\/cnmf-and-partners-illuminate-iranian-exploitation-efforts\/\" target=\"_blank\">insinuado<\/a> ante la participaci\u00f3n de tripulaciones del Estado-naci\u00f3n iran\u00ed.<\/p>\n<p>Los hallazgos se basan en un compromiso de respuesta a incidentes realizado por CISA en una organizaci\u00f3n no identificada del sector aeron\u00e1utico de febrero a abril de 2023. Hay evidencia que sugiere que la actividad maliciosa comenz\u00f3 ya el 18 de enero de 2023.<\/p>\n<p>CVE-2022-47966 hace referencia a una falla cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo que permite que un atacante no autenticado se apodere por completo de instancias susceptibles.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Tras la explotaci\u00f3n exitosa de CVE-2022-47966, los actores de amenazas obtuvieron acceso de nivel ra\u00edz al servidor web y tomaron medidas para descargar malware adicional, enumerar la red, recopilar credenciales de usuario administrativo y moverse lateralmente a trav\u00e9s de la red.<\/p>\n<p>No est\u00e1 claro de inmediato si como resultado se rob\u00f3 alguna informaci\u00f3n de propiedad exclusiva.<\/p>\n<p>Tambi\u00e9n se dice que la entidad en cuesti\u00f3n fue violada utilizando un segundo vector de acceso inicial que implic\u00f3 la explotaci\u00f3n de CVE-2022-42475, un error grave en Fortinet FortiOS SSL-VPN, para acceder al firewall.<\/p>\n<p>&#8220;Se identific\u00f3 que los actores de APT comprometieron y utilizaron credenciales de cuentas administrativas leg\u00edtimas y deshabilitadas de un contratista previamente contratado, del cual la organizaci\u00f3n confirm\u00f3 que el usuario hab\u00eda sido deshabilitado antes de la actividad observada&#8221;, dijo CISA.<\/p>\n<p>Tambi\u00e9n se ha observado que los atacantes inician m\u00faltiples Seguridad de capa de transporte (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\">TLS<\/a>): sesiones cifradas a m\u00faltiples direcciones IP, lo que indica la transferencia de datos desde el dispositivo firewall, adem\u00e1s de aprovechar credenciales v\u00e1lidas para saltar desde el firewall a un servidor web e implementar shells web para acceso por puerta trasera.<\/p>\n<p>En ambos casos, se dice que los adversarios desactivaron las credenciales de cuentas administrativas y eliminaron registros de varios servidores cr\u00edticos en el entorno en un intento de borrar el rastro forense de sus actividades.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Demasiado vulnerable: descubrir el estado de la superficie de ataque a la identidad<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfConsigui\u00f3 el MFA?  \u00bfPAM?  \u00bfProtecci\u00f3n de la cuenta de servicio?  Descubra qu\u00e9 tan bien equipada est\u00e1 realmente su organizaci\u00f3n contra las amenazas a la identidad<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>&#8220;Entre principios de febrero y mediados de marzo de 2023, se observ\u00f3 anydesk.exe en tres hosts&#8221;, se\u00f1al\u00f3 CISA.  &#8220;Los actores de APT comprometieron un host y se movieron lateralmente para instalar el ejecutable en los dos restantes&#8221;.<\/p>\n<p>Actualmente no se sabe c\u00f3mo se instal\u00f3 AnyDesk en cada m\u00e1quina.  Otra t\u00e9cnica utilizada en los ataques implic\u00f3 el uso del cliente leg\u00edtimo ConnectWise ScreenConnect para descargar y ejecutar la herramienta de volcado de credenciales Mimikatz.<\/p>\n<p>Es m\u00e1s, los actores intentaron explotar una vulnerabilidad conocida de Apache Log4j (CVE-2021-44228 o Log4Shell) en el sistema ServiceDesk para el acceso inicial, pero finalmente no tuvieron \u00e9xito.<\/p>\n<p>A la luz de la continua explotaci\u00f3n de fallas de seguridad, se recomienda que las organizaciones apliquen las \u00faltimas actualizaciones, controlen el uso no autorizado de software de acceso remoto y eliminen cuentas y grupos innecesarios para evitar su abuso.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/cisa-warning-nation-state-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de septiembre de 2023\ue804THNSeguridad de endpoints\/explotaci\u00f3n La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU.<\/p>\n","protected":false},"author":1,"featured_media":941832,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5716,4661,5275,4664,175114,8513,4662,87102,6214,4668,246,201033,36,4654,201031,4659,4653,4655,6213,4666,4665,201032,4660,12260,111348],"class_list":["post-941831","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advertencia","tag-ataques-ciberneticos","tag-cisa","tag-como-hackear","tag-estadosnacion","tag-explotan","tag-filtracion-de-datos","tag-fortinet","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-vulnerabilidades","tag-zoho"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/941831","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=941831"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/941831\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/941832"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=941831"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=941831"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=941831"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}