{"id":981563,"date":"2023-10-04T11:47:21","date_gmt":"2023-10-04T11:47:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube-a-traves-de-una-instancia-de-sql-server\/"},"modified":"2023-10-04T11:47:25","modified_gmt":"2023-10-04T11:47:25","slug":"microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube-a-traves-de-una-instancia-de-sql-server","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube-a-traves-de-una-instancia-de-sql-server\/","title":{"rendered":"Microsoft advierte sobre ataques cibern\u00e9ticos que intentan violar la nube a trav\u00e9s de una instancia de SQL Server"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad en la nube\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Microsoft ha detallado una nueva campa\u00f1a en la que los atacantes intentaron sin \u00e9xito moverse lateralmente a un entorno de nube a trav\u00e9s de una instancia de SQL Server.<\/p>\n<p>&#8220;Los atacantes inicialmente aprovecharon una vulnerabilidad de inyecci\u00f3n SQL en una aplicaci\u00f3n dentro del entorno del objetivo&#8221;, afirman los investigadores de seguridad Sunders Bruskin, Hagai Ran Kestenberg y Fady Nasereldeen. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/10\/03\/defending-new-vectors-threat-actors-attempt-sql-server-to-cloud-lateral-movement\/\" target=\"_blank\">dicho<\/a> en un informe del martes.<\/p>\n<p>&#8220;Esto permiti\u00f3 al atacante obtener acceso y permisos elevados en una instancia de Microsoft SQL Server implementada en Azure Virtual Machine (VM)&#8221;.<\/p>\n<p>En la siguiente etapa, los actores de amenazas aprovecharon los nuevos permisos para intentar moverse lateralmente a recursos adicionales de la nube abusando de la identidad de la nube del servidor, que puede poseer permisos elevados para probablemente llevar a cabo diversas acciones maliciosas en la nube a la que tiene acceso la identidad.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696226553_73_El-troyano-bancario-Zanubis-para-Android-se-hace-pasar-por.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Microsoft dijo que no encontr\u00f3 ninguna evidencia que sugiera que los atacantes se movieron lateralmente con \u00e9xito a los recursos de la nube utilizando esta t\u00e9cnica.<\/p>\n<p>&#8220;Los servicios en la nube como Azure utilizan identidades administradas para asignar identidades a los distintos recursos de la nube&#8221;, dijeron los investigadores.  &#8220;Esas identidades se utilizan para la autenticaci\u00f3n con otros recursos y servicios de la nube&#8221;.<\/p>\n<p>El punto de partida de la cadena de ataque es una inyecci\u00f3n SQL contra el servidor de la base de datos que permite al adversario ejecutar consultas para recopilar informaci\u00f3n sobre el host, las bases de datos y la configuraci\u00f3n de la red.<\/p>\n<p>En las intrusiones observadas, se sospecha que la aplicaci\u00f3n objetivo de la vulnerabilidad de inyecci\u00f3n SQL ten\u00eda permisos elevados, lo que permiti\u00f3 a los atacantes habilitar la opci\u00f3n xp_cmdshell para iniciar comandos del sistema operativo y pasar a la siguiente fase.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696420040_810_Microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696420040_810_Microsoft-advierte-sobre-ataques-ciberneticos-que-intentan-violar-la-nube.jpg\" alt=\"microsoft\" border=\"0\" data-original-height=\"228\" data-original-width=\"728\" title=\"microsoft\"\/><\/a><\/div>\n<p>Esto incluy\u00f3 realizar reconocimientos, descargar ejecutables y scripts de PowerShell y configurar la persistencia mediante una tarea programada para iniciar un script de puerta trasera.<\/p>\n<p>La exfiltraci\u00f3n de datos se logra aprovechando una herramienta de acceso p\u00fablico llamada webhook.[.]sitio en un esfuerzo por pasar desapercibido, ya que el tr\u00e1fico saliente al servicio se considera leg\u00edtimo y es poco probable que se marque.<\/p>\n<p>&#8220;Los atacantes intentaron utilizar la identidad en la nube de la instancia de SQL Server accediendo al [instance metadata service] y obtener la clave de acceso a la identidad en la nube&#8221;, dijeron los investigadores. &#8220;La solicitud al punto final de la identidad IMDS devuelve las credenciales de seguridad (token de identidad) para la identidad en la nube&#8221;.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El objetivo final de la operaci\u00f3n parece haber sido abusar del token para realizar diversas operaciones en los recursos de la nube, incluido el movimiento lateral a trav\u00e9s del entorno de la nube, aunque termin\u00f3 en falla debido a un error no especificado.<\/p>\n<p>El desarrollo subraya la creciente sofisticaci\u00f3n de las t\u00e9cnicas de ataque basadas en la nube, con malos actores constantemente en busca de procesos, cuentas, identidades administradas y conexiones de bases de datos con exceso de privilegios para llevar a cabo m\u00e1s actividades maliciosas.<\/p>\n<p>&#8220;Esta es una t\u00e9cnica con la que estamos familiarizados en otros servicios en la nube, como las m\u00e1quinas virtuales y el cl\u00faster de Kubernetes, pero que no hab\u00edamos visto antes en instancias de SQL Server&#8221;, concluyeron los investigadores.<\/p>\n<p>&#8220;No proteger adecuadamente las identidades de la nube puede exponer las instancias de SQL Server y los recursos de la nube a riesgos similares. Este m\u00e9todo brinda una oportunidad para que los atacantes logren un mayor impacto no solo en las instancias de SQL Server sino tambi\u00e9n en los recursos de la nube asociados&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/microsoft-warns-of-cyber-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de octubre de 2023\ue804THNSeguridad en la nube\/amenaza cibern\u00e9tica Microsoft ha detallado una nueva campa\u00f1a en la que<\/p>\n","protected":false},"author":1,"featured_media":981564,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,2346,4661,6634,4664,4662,15296,10240,4668,201033,7983,4654,201031,4659,4653,4655,10650,4666,4665,103803,131,201032,7984,116,158,5914,4660],"class_list":["post-981563","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-instancia","tag-intentan","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-server","tag-sobre","tag-software-malicioso-ransomware","tag-sql","tag-traves","tag-una","tag-violar","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/981563","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=981563"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/981563\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/981564"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=981563"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=981563"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=981563"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}