{"id":980887,"date":"2023-10-04T01:36:48","date_gmt":"2023-10-04T01:36:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-investigador-revela-nuevas-tecnicas-para-evitar-el-firewall-y-la-proteccion-ddos-de-cloudflare\/"},"modified":"2023-10-04T01:36:53","modified_gmt":"2023-10-04T01:36:53","slug":"un-investigador-revela-nuevas-tecnicas-para-evitar-el-firewall-y-la-proteccion-ddos-de-cloudflare","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-investigador-revela-nuevas-tecnicas-para-evitar-el-firewall-y-la-proteccion-ddos-de-cloudflare\/","title":{"rendered":"Un investigador revela nuevas t\u00e9cnicas para evitar el firewall y la protecci\u00f3n DDoS de Cloudflare"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Un-investigador-revela-nuevas-tecnicas-para-evitar-el-firewall-y.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que los mecanismos de prevenci\u00f3n de ataques de firewall y de denegaci\u00f3n de servicio distribuido (DDoS) en Cloudflare se pueden eludir explotando las brechas en los controles de seguridad entre inquilinos, frustrando el prop\u00f3sito mismo de estas salvaguardas.<\/p>\n<p>&#8220;Los atacantes pueden utilizar sus propias cuentas de Cloudflare para abusar de la relaci\u00f3n de confianza por dise\u00f1o entre Cloudflare y los sitios web de los clientes, haciendo que el mecanismo de protecci\u00f3n sea ineficaz&#8221;, afirma Stefan Proksch, investigador de Certitude. <a rel=\"nofollow noopener\" href=\"https:\/\/certitude.consulting\/blog\/en\/using-cloudflare-to-bypass-cloudflare\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<p>El problema, seg\u00fan la consultora austriaca, es el resultado de la infraestructura compartida disponible para todos los inquilinos dentro de Cloudflare, independientemente de si son leg\u00edtimos o no, lo que facilita que los actores maliciosos abusen de la confianza impl\u00edcita asociada con el servicio y venzan las barreras de seguridad. .<\/p>\n<p>El primer problema surge de optar por un certificado compartido de Cloudflare para autenticar las solicitudes HTTP(S) entre los servidores proxy inversos del servicio y el servidor de origen del cliente como parte de una caracter\u00edstica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/developers.cloudflare.com\/ssl\/origin-configuration\/authenticated-origin-pull\/explanation\/\" target=\"_blank\">Extracciones de origen autenticado<\/a>.<\/p>\n<p>Como su nombre lo indica, Authenticated Origin Pulls garantiza que las solicitudes enviadas al servidor de origen para recuperar contenido cuando no est\u00e1 disponible en el cach\u00e9 se originen desde Cloudflare y no desde un actor de amenazas.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696226553_73_El-troyano-bancario-Zanubis-para-Android-se-hace-pasar-por.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una consecuencia de tal configuraci\u00f3n es que un atacante con una cuenta de Cloudflare puede enviar su carga maliciosa a trav\u00e9s de la plataforma aprovechando el hecho de que todas las conexiones que se originan en Cloudflare est\u00e1n permitidas, incluso si el inquilino que inicia la conexi\u00f3n es nefasto.<\/p>\n<p>&#8220;Un atacante puede configurar un dominio personalizado con Cloudflare y apuntar el registro DNS A a [a] direcci\u00f3n IP de la v\u00edctima&#8221;, explic\u00f3 Proksch.<\/p>\n<p>&#8220;Luego, el atacante desactiva todas las funciones de protecci\u00f3n para ese dominio personalizado en su inquilino y canaliza sus ataques a trav\u00e9s de la infraestructura de Cloudflare. Este enfoque permite a los atacantes eludir las funciones de protecci\u00f3n de la v\u00edctima&#8221;.<\/p>\n<p>El segundo problema implica el abuso de <a rel=\"nofollow noopener\" href=\"https:\/\/developers.cloudflare.com\/fundamentals\/setup\/allow-cloudflare-ip-addresses\/\" target=\"_blank\">Lista de direcciones IP permitidas de Cloudflare<\/a> \u2013 que impide que el servidor de origen reciba tr\u00e1fico de direcciones IP de visitantes individuales y lo limita a direcciones IP de Cloudflare \u2013 para transmitir entradas no autorizadas y apuntar a otros usuarios en la plataforma.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 16 de marzo de 2023, Cloudflare reconoci\u00f3 los hallazgos como informativos y agreg\u00f3 una nueva advertencia en su documentaci\u00f3n.<\/p>\n<p>&#8220;Tenga en cuenta que el certificado que Cloudflare le proporciona para configurar las extracciones de origen autenticado no es exclusivo de su cuenta, solo garantiza que una solicitud proviene de la red de Cloudflare&#8221;, Cloudflare <a rel=\"nofollow noopener\" href=\"https:\/\/developers.cloudflare.com\/ssl\/origin-configuration\/authenticated-origin-pull\/explanation\/\" target=\"_blank\">ahora<\/a> afirma expl\u00edcitamente.<\/p>\n<p>&#8220;Para una seguridad m\u00e1s estricta, debe configurar extracciones de origen autenticado con su propio certificado y considerar otras medidas de seguridad para su origen&#8221;.<\/p>\n<p>&#8220;El mecanismo de &#8216;lista de direcciones IP permitidas de Cloudflare&#8217; debe considerarse como una defensa en profundidad y no como el \u00fanico mecanismo para proteger los servidores de origen&#8221;, dijo Proksch.  &#8220;El mecanismo &#8216;Extracci\u00f3n de origen autenticado&#8217; debe configurarse con certificados personalizados en lugar del certificado de Cloudflare&#8221;.<\/p>\n<p>Certeza anteriormente tambi\u00e9n <a rel=\"nofollow noopener\" href=\"https:\/\/certitude.consulting\/blog\/en\/subdomain-hijacking\/\" target=\"_blank\">descubierto<\/a> que es posible que los atacantes aprovechen los registros DNS &#8220;colgantes&#8221; para <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/security\/fundamentals\/subdomain-takeover\" target=\"_blank\">secuestrar subdominios<\/a> pertenecen a m\u00e1s de 1.000 organizaciones que abarcan gobiernos, medios de comunicaci\u00f3n, partidos pol\u00edticos y universidades, y probablemente los utilizan para la distribuci\u00f3n de malware, campa\u00f1as de desinformaci\u00f3n y ataques de phishing.<\/p>\n<p>&#8220;En la mayor\u00eda de los casos, el secuestro de subdominios podr\u00eda prevenirse eficazmente mediante los servicios en la nube mediante la verificaci\u00f3n de la propiedad del dominio y no liberando inmediatamente los identificadores utilizados previamente para el registro&#8221;, se\u00f1al\u00f3 el investigador de seguridad Florian Schweitzer.<\/p>\n<p>Las revelaciones llegan cuando Akamai revel\u00f3 que los adversarios est\u00e1n aprovechando cada vez m\u00e1s los algoritmos de generaci\u00f3n de dominios (DGA) sembrados din\u00e1micamente para evitar la detecci\u00f3n y complicar el an\u00e1lisis, extendiendo efectivamente la vida \u00fatil de los canales de comunicaci\u00f3n de comando y control (C2).<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Saber qu\u00e9 dominios DGA se activar\u00e1n ma\u00f1ana nos permite incluir proactivamente estos dominios en nuestras listas de bloqueo para proteger a los usuarios finales de las botnets&#8221;, afirman los investigadores de seguridad Connor Faulkner y Stijn Tilborghs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/dga-dynamic-unexpected-behavior-in-dns\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Desafortunadamente, ese escenario no es posible con semillas impredecibles, como Google Trends, temperaturas o tipos de cambio. Incluso si tenemos el c\u00f3digo fuente de la familia, no podemos predecir correctamente los nombres de dominio DGA generados en el futuro. &#8220;<\/p>\n<p>En agosto, un grupo de acad\u00e9micos de la Universidad de California, Irvine y la Universidad de Tsinghua <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackhat.com\/us-23\/briefings\/schedule\/#maginotdns-attacking-the-boundary-of-dns-caching-protection-31901\" target=\"_blank\">demostrado<\/a> un ataque de envenenamiento de DNS llamado MaginotDNS que explota fallas en el <a rel=\"nofollow noopener\" href=\"https:\/\/www.domaintools.com\/resources\/blog\/what-is-a-bailiwick\/\" target=\"_blank\">algoritmos de verificaci\u00f3n de bail\u00eda<\/a> para apoderarse de zonas DNS enteras, incluso dominios de nivel superior como .com y .net.<\/p>\n<p>&#8220;La clave para el descubrimiento de MaginotDNS son las implementaciones inconsistentes de bailiwick entre diferentes modos DNS&#8221;, afirman los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.usenix.org\/conference\/usenixsecurity23\/presentation\/li-xiang\" target=\"_blank\">se\u00f1al\u00f3<\/a>.  &#8220;Las vulnerabilidades no da\u00f1an a los reenviadores habituales, ya que no realizan resoluciones de dominio recursivas, pero para los servidores DNS condicionales (CDNS), pueden tener consecuencias graves&#8221;. <\/p>\n<p>&#8220;CDNS es un tipo frecuente de servidor DNS, pero a\u00fan no se ha estudiado sistem\u00e1ticamente. Est\u00e1 configurado para actuar como solucionador recursivo y reenviador simult\u00e1neamente, y los diferentes modos de servidor comparten el mismo cach\u00e9 global. Como resultado, los atacantes pueden explotar las vulnerabilidades del reenviador y &#8216; cruzar la frontera&#8217; \u2013 atacar a los solucionadores recursivos en el mismo servidor.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/researcher-reveal-new-technique-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha descubierto que los mecanismos de prevenci\u00f3n de ataques de firewall y de denegaci\u00f3n de servicio distribuido<\/p>\n","protected":false},"author":1,"featured_media":980888,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,56939,4664,2347,5912,4662,27067,5296,4668,201033,4654,201031,4659,4653,4655,2498,18,7110,3793,4666,4665,201032,12230,4660],"class_list":["post-980887","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cloudflare","tag-como-hackear","tag-ddos","tag-evitar","tag-filtracion-de-datos","tag-firewall","tag-investigador","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-proteccion","tag-revela","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tecnicas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/980887","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=980887"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/980887\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/980888"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=980887"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=980887"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=980887"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}