{"id":942233,"date":"2023-09-08T13:17:51","date_gmt":"2023-09-08T13:17:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/proteccion-de-sus-servidores-microsoft-iis-contra-ataques-de-malware\/"},"modified":"2023-09-08T13:17:55","modified_gmt":"2023-09-08T13:17:55","slug":"proteccion-de-sus-servidores-microsoft-iis-contra-ataques-de-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/proteccion-de-sus-servidores-microsoft-iis-contra-ataques-de-malware\/","title":{"rendered":"Protecci\u00f3n de sus servidores Microsoft IIS contra ataques de malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft Internet Information Services (IIS) es un paquete de software de servidor web dise\u00f1ado para Windows Server.  Las organizaciones suelen utilizar servidores Microsoft IIS para alojar sitios web, archivos y otro contenido en la web.  Los actores de amenazas apuntan cada vez m\u00e1s a estos recursos de Internet como una opci\u00f3n f\u00e1cil de encontrar y explotar vulnerabilidades que faciliten el acceso a entornos de TI. <\/p>\n<p>Recientemente, una gran cantidad de actividad por parte del grupo de amenazas persistentes avanzadas (APT) Lazarus se ha centrado en encontrar servidores Microsoft IIS vulnerables e infectarlos con malware o usarlos para distribuir c\u00f3digo malicioso.  Este art\u00edculo describe los detalles de los ataques de malware y ofrece sugerencias pr\u00e1cticas para proteger los servidores Microsoft IIS contra ellos. <\/p>\n<h2>Una descripci\u00f3n general de los servidores Microsoft IIS<\/h2>\n<p>IIS se introdujo por primera vez con Windows NT 3.51 como un paquete opcional en 1995. Desde entonces, se han agregado varias iteraciones, mejoras y caracter\u00edsticas para alinearse con la evoluci\u00f3n de Internet, incluida la compatibilidad con solicitudes HTTPS (HTTP seguro).  Adem\u00e1s de ser un servidor web y atender solicitudes HTTP y HTTPS, Microsoft IIS tambi\u00e9n viene con un servidor FTP para transferencias de archivos y un servidor SMTP para servicios de correo electr\u00f3nico.<\/p>\n<p>Microsoft IIS se integra estrechamente con el popular .NET Framework de la empresa, lo que lo hace especialmente adecuado para alojar aplicaciones web ASP.NET.  Las empresas utilizan ASP.NET para crear sitios web din\u00e1micos o aplicaciones web que interact\u00faan con bases de datos.  Estas aplicaciones, creadas con ASP.NET y ejecutadas en Microsoft IIS, ofrecen excelente escalabilidad, rendimiento y compatibilidad con el ecosistema de Microsoft.<\/p>\n<p>A pesar de ser menos popular que los paquetes de servidores web como Nginx o Apache, Microsoft IIS sigue utiliz\u00e1ndose en <a rel=\"nofollow noopener\" href=\"https:\/\/w3techs.com\/technologies\/details\/ws-microsoftiis\" target=\"_blank\">5,4%<\/a> de todos los sitios web cuyo servidor web se conoce.  Algunos pretendieron <a rel=\"nofollow noopener\" href=\"https:\/\/stackshare.io\/microsoft-iis\" target=\"_blank\">usuarios de renombre de Microsoft IIS<\/a> incluyen Accenture, Alibaba Travels, Mastercard e Intuit.<\/p>\n<h2>Ataques de Lazarus a servidores Microsoft IIS<\/h2>\n<p>Lazarus es un grupo norcoreano de ciberespionaje y cibercrimen al que recientemente se ha observado que explota vulnerabilidades espec\u00edficas de Microsoft IIS.  La pandilla llev\u00f3 a cabo anteriormente algunos de los ataques cibern\u00e9ticos m\u00e1s notorios de la historia, incluido el incidente del ransomware WannaCry de 2017 y el robo de 100 millones de d\u00f3lares en moneda virtual en junio de 2022. <\/p>\n<p>Si bien Microsoft IIS tiene funciones de seguridad integradas, es esencial mantenerlo actualizado.  Hist\u00f3ricamente, los atacantes han explotado servidores IIS vulnerables a los que no se les hab\u00edan aplicado los \u00faltimos parches.  La \u00faltima serie de ataques de L\u00e1zaro refleja este patr\u00f3n, con algunas otras complejidades a\u00f1adidas. <\/p>\n<h3>Ronda inicial de actividad maliciosa<\/h3>\n<p>Una investigaci\u00f3n de mayo de 2023 realizada por la empresa surcoreana de ciberseguridad ASEC confirm\u00f3 que los actores de amenazas de Lazarus buscan y explotan activamente servidores Microsoft IIS vulnerables.  La actividad inicial se centr\u00f3 en t\u00e9cnicas de carga lateral de DLL que explotaban servidores vulnerables para ejecutar c\u00f3digo arbitrario.  Los ataques de carga lateral de DLL funcionan aprovechando la forma en que el proceso del servidor web IIS, w3wp.exe, carga bibliotecas de enlaces din\u00e1micos (DLL). <\/p>\n<p>Al manipular este proceso, los actores de Lazarus insertaron malware en servidores vulnerables.  Una vez cargada, la DLL ejecuta un archivo port\u00e1til dentro del espacio de memoria del servidor.  Este archivo es una puerta trasera que se comunica con el servidor de comando y control (C2) de la pandilla. <\/p>\n<p>En una nota particular, para los equipos de seguridad es que las vulnerabilidades objetivo de estos ataques para la infracci\u00f3n inicial fueron com\u00fanmente analizadas en busca de vulnerabilidades de alto perfil que inclu\u00edan Log4Shell, una vulnerabilidad en la soluci\u00f3n VoIP de escritorio 3CX y una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en el sistema digital. soluci\u00f3n de certificado MagicLine4NX. <\/p>\n<h3>Otros ataques utilizan servidores IIS para distribuir malware<\/h3>\n<p>Otra ronda de ataques de malware que involucraron servidores Microsoft IIS tuvo como objetivo el software de verificaci\u00f3n de integridad y seguridad financiera, INISAFE CrossWeb EX.  El programa, desarrollado por Initech, es vulnerable a la inyecci\u00f3n de c\u00f3digo desde la versi\u00f3n 3.3.2.41 o anterior. <\/p>\n<p>La investigaci\u00f3n descubri\u00f3 47 empresas afectadas por malware que surgi\u00f3 de la ejecuci\u00f3n de versiones vulnerables del proceso de software de Initech, inisafecrosswebexsvc.exe.  Las versiones vulnerables de CrossWeb EX cargan una DLL maliciosa, SCSKAppLink.dll.  Esta DLL maliciosa luego recupera otra carga \u00fatil maliciosa y lo interesante es que la URL de la carga \u00fatil apunta a un servidor Microsoft IIS. <\/p>\n<p>Todo esto se suma a la conclusi\u00f3n de que los actores de Lazarus no s\u00f3lo est\u00e1n explotando vulnerabilidades comunes para comprometer los servidores Microsoft IIS (seg\u00fan la secci\u00f3n anterior), sino que tambi\u00e9n est\u00e1n aprovechando la confianza que la mayor\u00eda de los sistemas depositan en estos servidores de aplicaciones para distribuir malware. a trav\u00e9s de servidores IIS comprometidos.<\/p>\n<h2>C\u00f3mo proteger sus servidores Microsoft IIS <\/h2>\n<p>Las complejidades t\u00e9cnicas de estos ataques de L\u00e1zaro pueden oscurecer la naturaleza bastante b\u00e1sica de c\u00f3mo pueden ocurrir en primer lugar.  Siempre hay un punto de infracci\u00f3n inicial y es sorprendente la frecuencia con la que este punto de infracci\u00f3n se debe a una gesti\u00f3n de parches ineficaz. <\/p>\n<p>Por ejemplo, un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/2023-03\/aa23-074a-threat-actors-exploit-telerik-vulnerability-in-us-government-iis-server_1.pdf\" target=\"_blank\">Asesoramiento CISA<\/a> de marzo de 2023 describe infracciones similares de los servidores Microsoft IIS del gobierno de EE. UU. que surgieron cuando los piratas inform\u00e1ticos explotaron una vulnerabilidad para la cual hay un parche disponible desde 2020. La vulnerabilidad, en este caso, estaba en servidores que ejecutaban Progress Telerik, un conjunto de UI (interfaz de usuario). ) marcos y herramientas de desarrollo de aplicaciones. <\/p>\n<p>Entonces, esto es lo que puede hacer para proteger los servidores Microsoft IIS que se ejecutan en su entorno:<\/p>\n<ul>\n<li>Implemente una gesti\u00f3n de parches eficaz que mantenga el software actualizado con las \u00faltimas versiones y parches, idealmente utilizando alguna forma de automatizaci\u00f3n. <\/li>\n<li>Utilice una soluci\u00f3n de administraci\u00f3n de parches que realice un inventario preciso y completo de todo el software que se ejecuta en su entorno de TI para evitar la p\u00e9rdida de parches o actualizaciones de la llamada TI en la sombra. <\/li>\n<li>Utilice el principio de privilegios m\u00ednimos para las cuentas de servicio para que cualquier servicio en sus servidores Microsoft IIS solo se ejecute con los permisos m\u00ednimos necesarios. <\/li>\n<li>Analice los registros de seguridad de la red de sistemas como sistemas de detecci\u00f3n de intrusos, firewalls, herramientas de prevenci\u00f3n de p\u00e9rdida de datos y redes privadas virtuales.  Adem\u00e1s, analice los registros de los servidores Microsoft IIS y busque mensajes de error inesperados que indiquen intentos de moverse lateralmente o escribir archivos en directorios adicionales. <\/li>\n<li>Fortalezca los puntos finales de los usuarios con herramientas especializadas de detecci\u00f3n y respuesta de puntos finales que puedan detectar ataques avanzados y t\u00e9cnicas evasivas del tipo en el que se centran los actores de Lazarus. <\/li>\n<li>Verifique la funcionalidad de los parches despu\u00e9s de aplicarlos porque a veces es posible que un parche no se instale correctamente debido a diversos motivos, como problemas de compatibilidad del sistema, interrupciones durante la instalaci\u00f3n o conflictos de software.<\/li>\n<\/ul>\n<p>Por \u00faltimo, perfeccione su enfoque para la gesti\u00f3n de vulnerabilidades a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/products\/web-application-security-testing\/?utm_campaign=na_thehackernews&amp;utm_source=thehackernews&amp;utm_medium=referral&amp;utm_term=sponsored&amp;utm_content=article\" target=\"_blank\">pruebas continuas de seguridad de aplicaciones web<\/a>.  Como lo demuestran los ataques de Lazarus, los adversarios pueden aprovechar las vulnerabilidades comunes en las aplicaciones web alojadas en Microsoft IIS para comprometer el servidor, obtener acceso no autorizado, robar datos o lanzar m\u00e1s ataques.<\/p>\n<p>Las pruebas continuas de aplicaciones web garantizan que con cada cambio en sus aplicaciones o configuraciones web, reeval\u00fae la postura de seguridad de su infraestructura y detecte las vulnerabilidades introducidas durante las modificaciones. <\/p>\n<p> Otro beneficio de las pruebas continuas de seguridad de las aplicaciones es su profundidad de cobertura.  Las pruebas de penetraci\u00f3n manuales de sus aplicaciones web descubren fallas t\u00e9cnicas y de l\u00f3gica empresarial que los esc\u00e1neres automatizados podr\u00edan pasar por alto.  Esta cobertura aborda el hecho de que los esc\u00e1neres de vulnerabilidades tradicionales pueden tener limitaciones para detectar vulnerabilidades en ciertos casos, como en instalaciones de software at\u00edpicas donde las rutas de los archivos pueden desviarse de la norma.  Las evaluaciones de seguridad peri\u00f3dicas tradicionales pueden dejar vulnerabilidades sin detectar durante meses.  Un enfoque continuo reduce significativamente el tiempo entre la introducci\u00f3n de una vulnerabilidad y su descubrimiento.  Obtenga pruebas de seguridad de aplicaciones web con SWAT Las pruebas continuas de seguridad de aplicaciones web ofrecen una soluci\u00f3n proactiva y eficiente para identificar y mitigar vulnerabilidades tanto en las aplicaciones que ejecuta en Microsoft IIS como en la infraestructura del servidor subyacente.  SWAT by Outpost 24 le proporciona un escaneo automatizado que proporciona un monitoreo continuo de vulnerabilidades junto con una puntuaci\u00f3n de riesgos basada en el contexto para priorizar los esfuerzos de remediaci\u00f3n.  Tambi\u00e9n obtiene acceso a un equipo de probadores de penetraci\u00f3n altamente capacitados y experimentados que buscar\u00e1n en sus aplicaciones vulnerabilidades que sean m\u00e1s dif\u00edciles de detectar con esc\u00e1neres automatizados.  Todas estas funciones est\u00e1n disponibles en una \u00fanica interfaz de usuario con notificaciones configurables. <a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/products\/web-application-security-testing\/?utm_campaign=na_thehackernews&amp;utm_source=thehackernews&amp;utm_medium=referral&amp;utm_term=sponsored&amp;utm_content=article\" target=\"_blank\"><b>Obtenga una demostraci\u00f3n en vivo de SWAT en acci\u00f3n aqu\u00ed<\/b><\/a>  y vea c\u00f3mo puede lograr un nivel m\u00e1s profundo de monitoreo de seguridad y detecci\u00f3n de riesgos. <\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/protecting-your-microsoft-iis-servers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft Internet Information Services (IIS) es un paquete de software de servidor web dise\u00f1ado para Windows Server. Las<\/p>\n","protected":false},"author":1,"featured_media":942234,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,110,4662,84982,4668,201033,4669,7983,4654,201031,4659,4653,4655,7110,4666,4665,7982,201032,251,4660],"class_list":["post-942233","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-contra","tag-filtracion-de-datos","tag-iis","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-proteccion","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-software-malicioso-ransomware","tag-sus","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/942233","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=942233"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/942233\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/942234"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=942233"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=942233"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=942233"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}