SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label virtualización. Show all posts
Showing posts with label virtualización. Show all posts

Nov 10, 2025

Vulnerabilidades en runC permiten escapar de contenedores

Tres vulnerabilidades recientemente descubiertas en el entorno de ejecución de contenedores runC, utilizado en Docker y Kubernetes, podrían ser explotadas para eludir las restricciones de aislamiento y obtener acceso al sistema anfitrión.

runC es un entorno de ejecución de contenedores universal y la implementación de referencia de la OCI para la ejecución de contenedores. Es responsable de operaciones de bajo nivel, como la creación del proceso del contenedor, la configuración de espacios de nombres, montajes y cgroups, a los que pueden acceder herramientas de nivel superior como Docker y Kubernetes.

Los problemas de seguridad, identificados como CVE-2025-31133, CVE-2025-52565 y CVE-2025-52881, fueron reportados esta semana y divulgados por Aleksa Sarai, ingeniero de software de SUSE y miembro de la junta directiva de la Open Container Initiative (OCI).

Un atacante que explote estas vulnerabilidades podría obtener acceso de escritura al host del contenedor subyacente con privilegios de administrador:

  • CVE-2025-31133: runC utiliza montajes de enlace en /dev/null para ocultar archivos confidenciales del host. Si un atacante reemplaza /dev/null con un enlace simbólico durante la inicialización del contenedor, runC puede terminar montando un objetivo controlado por el atacante con permisos de lectura y escritura en el contenedor, lo que permite escribir en /proc y escapar del contenedor.
  • CVE-2025-52565: El montaje de enlace en /dev/console puede redirigirse mediante condiciones de carrera o enlaces simbólicos, de modo que runC monte un objetivo inesperado en el contenedor antes de que se apliquen las protecciones. Esto, a su vez, puede exponer el acceso de escritura a entradas críticas de procfs y permitir fugas.
  • CVE-2025-52881: runC puede ser engañado para realizar escrituras en /proc que se redirigen a objetivos controlados por el atacante. En algunas variantes, puede eludir las protecciones de reetiquetado de LSM y convierte las escrituras normales de runc en escrituras arbitrarias a archivos peligrosos como /proc/sysrq-trigger.

Las vulnerabilidades CVE-2025-31133 y CVE-2025-52881 afectan a todas las versiones de runC, mientras que la CVE-2025-52565 afecta a las versiones 1.0.0-rc3 y posteriores de runC. Las correcciones están disponibles en las versiones 1.2.8, 1.3.3, 1.4.0-rc.3 y posteriores de runC.

Explotabilidad y riesgo

Investigadores de la empresa de seguridad en la nube Sysdig señalan que "explotar las tres vulnerabilidades requiere la capacidad de iniciar contenedores con configuraciones de montaje personalizadas", lo cual un atacante puede lograr mediante imágenes de contenedor o Dockerfiles maliciosos.

Actualmente, no se han reportado casos de explotación activa de ninguna de estas vulnerabilidades.

En un aviso publicado esta semana, Sysdig indica que los intentos de explotar cualquiera de los tres problemas de seguridad pueden detectarse mediante el monitoreo de comportamientos sospechosos en enlaces simbólicos.

Los desarrolladores de runC también compartieron medidas de mitigación, que incluyen la activación de espacios de nombres de usuario para todos los contenedores sin mapear el usuario root del host al espacio de nombres del contenedor.

Esta precaución debería bloquear las partes más importantes del ataque debido a los permisos DAC de Unix, que impedirían que los usuarios con espacios de nombres accedieran a los archivos relevantes.

Sysdig también recomienda usar contenedores sin privilegios de root, siempre que sea posible, para reducir el daño potencial derivado de la explotación de una vulnerabilidad.

Fuente: Sysdig

Sep 30, 2025

Urgente: explotan nueva vulnerabilidad Zero-Day de VMware (CVE-2025-41244)

Una falla de seguridad recientemente corregida que afecta a Broadcom VMware Tools y VMware Aria Operations ha sido explotada como Zero-Day desde mediados de octubre de 2024 por un actor de amenazas llamado UNC5174, según NVISO Labs.

La vulnerabilidad en cuestión es CVE-2025-41244 (CVSS: 7.8), un error de escalamiento de privilegios locales que afecta a las siguientes versiones:

  • VMware Cloud Foundation 4.x y 5.x
  • VMware Cloud Foundation 9.x.x.x
  • VMware Cloud Foundation 13.x.x.x (Windows, Linux)
  • VMware vSphere Foundation 9.x.x.x
  • VMware vSphere Foundation 13.x.x.x (Windows, Linux)
  • VMware Aria Operations 8.x
  • VMware Tools 11.x.x, 12.x.x y 13.x.x (Windows, Linux)
  • VMware Telco Cloud Platform 4.x y 5.x
  • VMware Telco Cloud Infrastructure 2.x y 3.x

"Un agente local malicioso con privilegios no administrativos que tenga acceso a una máquina virtual con VMware Tools instalado y administrado por Aria Operations con SDMP habilitado podría explotar esta vulnerabilidad para escalar privilegios a root en la misma máquina virtual", declaró VMware en un aviso publicado ayer.

El hecho de que se trate de un escalamiento de privilegios local significa que el atacante tendrá que asegurar el acceso al dispositivo infectado por otros medios.

Se atribuye al investigador de NVISO, Maxime Thiebaut, el descubrimiento y reporte de la falla el 19 de mayo de 2025, durante una intervención de respuesta a incidentes. La compañía también indicó que VMware Tools 12.4.9, que forma parte de VMware Tools 12.5.4, soluciona el problema para sistemas Windows de 32 bits, y que los proveedores de Linux distribuirán una versión de open-vm-tools que soluciona CVE-2025-41244.

Si bien Broadcom no menciona su explotación en ataques reales, NVISO Labs atribuyó la actividad a un actor de amenazas vinculado a China, al que Google Mandiant rastrea como UNC5174 (también conocido como Uteus o Uetus), con un historial de explotación de diversas vulnerabilidades de seguridad, incluyendo las que afectan a Ivanti y SAP NetWeaver, para obtener acceso inicial a los entornos objetivo.

"Cuando se explota con éxito el escalamiento de privilegios locales, los usuarios sin privilegios pueden ejecutar código en contextos privilegiados (por ejemplo, root)", declaró Thiebaut. "Sin embargo, no podemos determinar si esta explotación formaba parte de las capacidades de UNC5174 o si el uso del día cero fue meramente accidental debido a su trivialidad".

NVISO indicó que la vulnerabilidad se origina en una función llamada get_version()

que toma un patrón de expresión regular (regex) como entrada para cada proceso con un socket de escucha, verifica si el binario asociado a ese proceso coincide con el patrón y, de ser así, invoca el comando de versión del servicio compatible.

Si bien esta funcionalidad funciona correctamente con binarios del sistema (p. ej., /usr/bin/httpd), el uso de la clase de carácter "\S" de coincidencia amplia (que coincide con caracteres que no son espacios en blanco) en varios patrones de expresiones regulares también coincide con binarios ajenos al sistema (p. ej., /tmp/httpd). Estos binarios ajenos al sistema se encuentran en directorios (p. ej., /tmp) que, por diseño, permiten la escritura a usuarios sin privilegios.

Como resultado, esto abre la puerta a un posible abuso por parte de un atacante local sin privilegios al almacenar el binario malicioso en "/tmp/httpd", lo que resulta en el escalamiento al ejecutar la recopilación de métricas de VMware. Todo lo que un atacante necesita para aprovechar la falla es asegurarse de que el binario sea ejecutado por un usuario sin privilegios y que abra un socket de escucha aleatorio.

La empresa de ciberseguridad con sede en Bruselas indicó que observó que UNC5174 utilizaba la ubicación "/tmp/httpd" para preparar el binario malicioso, generar una shell con privilegios elevados y lograr la ejecución del código. La naturaleza exacta de la carga útil ejecutada con este método no está clara en este momento.

"La práctica generalizada de imitar binarios del sistema (por ejemplo, httpd) pone de manifiesto la posibilidad real de que varias otras cepas de malware se hayan beneficiado accidentalmente de escalamiento de privilegios involuntarias durante años", afirmó Thiebaut.

Nviso ha publicado una prueba de concepto (PoC) que facilita el ataque y por eso es prioridad aplicar el parche.

Fuente: THN

Sep 22, 2025

VMScape: rompe el aislamiento entre hosts invitados en CPU AMD e Intel

Un nuevo ataque similar a Spectre, denominado VMScape, permite que una máquina virtual (VM) maliciosa filtre claves criptográficas de un proceso de hipervisor QEMU sin modificar que se ejecuta en CPU AMD o Intel modernas.

VMScape fue desarrollado por un equipo de investigadores de la Universidad pública ETH Zurich (Suiza), quienes descubrieron que afecta a todos los procesadores AMD, desde Zen 1 hasta Zen 5, así como a las CPU "Coffee Lake" de Intel. Las CPU más recientes, "Raptor Cove" y "Gracemont", no se ven afectadas.

El ataque rompe el aislamiento entre las VM y el hipervisor en la nube, eludiendo las mitigaciones existentes de Spectre y amenazando con filtrar datos confidenciales mediante la ejecución especulativa.

Los investigadores destacan que VMScape no requiere comprometer el host y funciona con software de virtualización sin modificar, con mitigaciones predeterminadas habilitadas en el hardware. Indican que un atacante podría implementar un ataque de este tipo contra un proveedor de nube simplemente alquilando una máquina virtual para filtrar información confidencial del hipervisor u otras VM.

Filtración de secretos de QEMU

Las CPU modernas protegen contra ataques especulativos extendiendo el aislamiento a las unidades de predicción de bifurcación (BPU) entre el huésped y el host, pero los investigadores descubrieron que este aislamiento es incompleto.

El ataque se dirige a QEMU, el componente de hipervisor en modo usuario, que asigna la memoria del invitado a su espacio de direcciones, lo que permite el uso de un canal lateral de caché "FLUSH+RELOAD".

Los investigadores demostraron que VMScape filtra datos de memoria arbitrarios de QEMU a una velocidad de 32 bytes/segundo, con una precisión a nivel de byte del 98,7% y una tasa de éxito general de explotación del 43%.

A esta velocidad, un secreto de 4 KB, como una clave de cifrado de disco, podría filtrarse en 128 segundos. El tiempo total de extremo a extremo, incluyendo el proceso de evasión de la ASLR, sería de 772 segundos, o poco menos de 13 minutos.

Impacto y respuesta

La virtualización es la columna vertebral de la computación en la nube, y si una máquina invitada puede leer la memoria del host, amenaza la seguridad de la nube multiinquilino.

Sin embargo, es fundamental destacar que ataques como VMScape requieren conocimientos avanzados, amplia experiencia técnica y un tiempo de ejecución prolongado. Por ello, estos ataques, incluso si son posibles, no representan una amenaza para la base de usuarios en general.

El equipo de ETH Zurich informó sus hallazgos a AMD e Intel el 7 de junio, y el problema recibió el identificador CVE-2025-40300. AMD ha publicado un boletín de seguridad sobre el problema.

Los desarrolladores del kernel de Linux publicaron parches que mitigan VMScape añadiendo una IBPB (Barrera de Predicción de Rama Indirecta) en VMEXIT, que vacía eficazmente la BPU al cambiar del sistema invitado al host. Los investigadores afirman que esta mitigación tiene un impacto mínimo en el rendimiento en cargas de trabajo comunes.

Fuente: BC

Aug 26, 2025

Vulnerabilidad crítica en Docker Desktop para Windows y macOS

Una vulnerabilidad crítica en Docker Desktop para Windows y macOS permite comprometer el host mediante la ejecución de un contenedor malicioso, incluso con la protección de Aislamiento Mejorado de Contenedores (ECI) activa.

El problema de seguridad es una falsificación de solicitud del lado del servidor (SSRF), identificada como CVE-2025-9074, y recibió una calificación de gravedad crítica de 9.3. "Un contenedor malicioso ejecutándose en Docker Desktop podría acceder a Docker Engine y ejecutar contenedores adicionales sin necesidad de montar el socket de Docker", indica el boletín de Docker. "Esto podría permitir el acceso no autorizado a los archivos de usuario en el sistema host. El Aislamiento Mejorado de Contenedores (ECI) no mitiga esta vulnerabilidad".

El investigador de seguridad y cazador de recompensas de errores Felix Boulet descubrió que se podía acceder a la API de Docker Engine sin autenticación en "http://192.168.65.7:2375/" desde cualquier contenedor en ejecución.

El investigador demostró la creación y el inicio de un nuevo contenedor que vincula la unidad C: del host de Windows con el sistema de archivos del contenedor mediante dos solicitudes HTTP POST wget. El exploit de prueba de concepto (PoC) de Boulet no requiere permisos de ejecución de código dentro del contenedor.

Philippe Dugre, ingeniero de DevSecOps en la empresa tecnológica Pvotal Technologies y diseñador de desafíos para la conferencia de ciberseguridad NorthSec, confirmó que la vulnerabilidad afectaba a Docker Desktop para Windows y macOS, pero no a la versión para Linux.

Dugre afirma que la vulnerabilidad es menos peligrosa en macOS gracias a las medidas de seguridad del sistema operativo. Si bien pudo crear un archivo en el directorio personal del usuario en Windows, no pudo hacerlo en macOS sin el permiso del usuario.

En Windows, dado que el motor Docker se ejecuta mediante WSL2, el atacante puede montar como administrador todo el sistema de archivos, leer cualquier archivo confidencial y, en última instancia, sobrescribir una DLL del sistema para escalar al atacante a administrador del sistema host.

Sin embargo, en macOS, la aplicación Docker Desktop aún cuenta con una capa de aislamiento, y al intentar montar un directorio de usuario, se solicita permiso al usuario. Por defecto, la aplicación Docker no tiene acceso al resto del sistema de archivos ni se ejecuta con privilegios administrativos, por lo que el host es mucho más seguro que en Windows.

No obstante, el investigador advierte que existe margen para la actividad maliciosa incluso en macOS, ya que un atacante tiene control total sobre la aplicación y los contenedores, lo que crea el riesgo de crear una puerta trasera o modificar la configuración sin necesidad de permiso.

Dugre afirma que la vulnerabilidad es fácil de explotar, y su exploit lo confirma, ya que consta de tan solo tres líneas de código Python.

La vulnerabilidad fue reportada responsablemente a Docker, quienes respondieron rápidamente y la solucionaron en una nueva versión de Docker Desktop, v4.44.3, lanzada la semana pasada.

Fuente: BC

Jul 24, 2025

"Fire Ant" explota vulnerabilidades de VMware para comprometer ESXi y entornos vCenter

Un nuevo actor de amenaza con el nombre de "Fire Ant" está atacando infraestructuras de virtualización como parte de una campaña prolongada de ciberespionaje.

Según dijo la emprsa Sygnia, la actividad, observada este año, está diseñada principalmente para infiltrarse en los entornos VMware ESXI y vCenter de las organizaciones, así como los dispositivos de red. "El actor de amenaza aprovechó las combinaciones de técnicas sofisticadas y sigilosas que crean cadenas de ataque de múltiples capas para facilitar el acceso a activos de red restringidos y segmentados dentro de los entornos aislados", dijo la compañía de seguridad.

"El atacante demostró un alto grado de persistencia y maniobrabilidad operativa, operando a través de esfuerzos de erradicación, adaptándose en tiempo real para erradicar y contener acciones para mantener el acceso a la infraestructura de compromiso".

Se evalúa que Fire Ant comparte herramientas y se superpone con campañas anteriores orquestadas por UNC3886, un grupo de espionaje cibernético de China-Nexus conocido por su focalización persistente de dispositivos de borde y tecnologías de virtualización desde al menos 2022.

Se ha encontrado que los ataques establecen un control arraigado de los hosts ESXi de VMware y los servidores vCenter, lo que demuestra capacidades avanzadas para pivotar en entornos de huéspedes y omitir la segmentación de la red al comprometer los dispositivos de red.

Otro aspecto notable es la capacidad del actor de amenaza para mantener la resistencia operativa al adaptarse a los esfuerzos de contención, cambiar a diferentes herramientas, utilizar backdoors para lograr persistencia y alterar las configuraciones de la red para restablecer el acceso a redes comprometidas.

La violación de la capa de gestión de virtualización se logra mediante la explotación de CVE-2023-34048, una falla de seguridad conocida en el servidor vMware vCenter que ha sido explotado por UNC3886 como un Zero-Day durante años antes de que Broadcom lo solucione en octubre de 2023.

El actor de amenazas demostró una sólida capacidad para comprometer y aprovechar la infraestructura de VMware mediante un enfoque estructurado:

  • Compromiso inicial de vCenter: Explota la vulnerabilidad CVE-2023-34048 para ejecutar código remoto sin autenticación en vCenter, obteniendo así el control de la capa de gestión de virtualización.
  • Movimiento lateral a hosts ESXi y persistencia: Desde vCenter, extrae las credenciales de la cuenta de servicio "vpxuser" y la utilizan para acceder a los hosts ESXi conectados. Implementa múltiples puertas traseras persistentes tanto en los hosts ESXi como en vCenter para mantener el acceso tras reinicios.
  • Acceso y explotación de máquinas virtuales invitadas: Con el control del hipervisor, el atacante interactua directamente con las máquinas virtuales invitadas. Manipula los procesos VMX y utiliza la vulnerabilidad CVE-2023-20867 para ejecutar comandos a través de PowerCLI sin credenciales de invitado, manipula las herramientas de seguridad y extrae credenciales de instantáneas de memoria, incluyendo controladores de dominio.

"Desde vCenter, extrajeron las credenciales de la cuenta de servicio 'VPXUSER' y las usaron para acceder a los hosts ESXI conectados. Implementaron múltiples puertas traseras persistentes tanto en los hosts ESXi como en el vCenter para mantener el acceso a través de los reinicios. El nombre de archivo de la puerta trasera, el hash y la técnica de implementación alinearon la familia de malware Virtualpita".

También es un implante basado en Python ("Autobackup.bin") que proporciona una ejecución de comandos remotos y capacidades de descarga y carga de archivos. Se ejecuta en backgroud como un demonio.

Al obtener acceso no autorizado al hipervisor, los atacantes aprovecharon otro defecto en las herramientas VMware (CVE-2023-20867) para interactuar directamente con las máquinas virtuales de los invitados a través de PowerCLI, así como interferir con el funcionamiento de las herramientas de seguridad y las credenciales extraídas de las instantáneas de la memoria, incluidos los controladores de dominio.

Algunos de los otros aspectos cruciales de la artesanía del actor de amenaza son los siguientes

  • Lanzar V2RAY Framework para facilitar crear un túnel
  • Implementar máquinas virtuales no registradas directamente en múltiples hosts ESXi
  • Desglosar las barreras de segmentación de red y establecer la persistencia de los segmentos de red
  • Resistir a la respuesta a incidentes y los esfuerzos de remediación al volver a comprometer los activos y, en algunos casos, combinarse renombrando sus cargas útiles para hacer pasar por herramientas forenses

La cadena de ataque finalmente abre un camino para que Fire Ant mantenga el acceso persistente y encubierto desde el hipervisor hasta los sistemas operativos huéspedes. Sygnia también describió que el adversario poseía una "comprensión profunda" de la arquitectura y las políticas de red del entorno objetivo para alcanzar los activos aislados de otro modo.

Fire Ant se enfoca inusualmente en permanecer sin ser detectado y deja una huella de intrusión mínima. Esto se evidencia en los pasos tomados por los atacantes para manipular el registro de los hosts ESXI terminando el proceso "VMSYSLOGD", suprimiendo efectivamente un seguimiento de auditoría y limitando la visibilidad forense.

Los hallazgos subrayan una tendencia preocupante que involucra la orientación persistente y exitosa de los dispositivos de la red de los actores de amenaza, particularmente los de China, en los últimos años.

"Esta campaña subraya la importancia de la visibilidad y la detección dentro de la capa de hipervisor e infraestructura, donde las herramientas de seguridad de punto final tradicional son ineficaces", dijo Sygnia.

Fuente: THN

May 21, 2025

VMware corrige RCE, DoS y XSS en ESXi, vCenter y Workstation

Broadcom ha emitido un aviso de seguridad que aborda cuatro vulnerabilidades recientemente descubiertas en varios productos de VMware, como ESXi, vCenter Server, Workstation Pro y Fusion. Las fallas, identificadas como CVE-2025-41225, CVE-2025-41226, CVE-2025-41227 y CVE-2025-41228, abarcan desde la ejecución de comandos hasta la denegación de servicio y el XSS reflejado, lo que plantea una amplia gama de riesgos para la infraestructura virtualizada.

Ejecución de comandos autenticados en vCenter Server (CVE-2025-41225). Con una puntuación base de 8,8 (Importante) en CVSSv3, esta vulnerabilidad permite a un atacante con privilegios ejecutar comandos arbitrarios en vCenter Server: "Un agente malicioso con privilegios para crear o modificar alarmas y ejecutar scripts podría explotar este problema para ejecutar comandos arbitrarios en vCenter Server", explica el aviso. Hay parches disponibles para las versiones 7.0 y 8.0 de vCenter.

Denegación de servicio en operaciones de invitado (CVE-2025-41226). Esta vulnerabilidad de gravedad moderada (CVSS 6.8) reside en ESXi. "Un agente malicioso con privilegios de operación de invitado en una máquina virtual podría desencadenar este problema y crear una condición de denegación de servicio en las máquinas virtuales invitadas con VMware Tools en ejecución y las operaciones de invitado habilitadas".

Agotamiento de la memoria del host que provoca un ataque de denegación de servicio (CVE-2025-41227) . Este error, que afecta a ESXi, Workstation y Fusion, puede ser activado por un usuario con pocos privilegios desde un sistema operativo invitado. "Un agente malicioso con privilegios no administrativos dentro de un sistema operativo invitado podría explotar este problema agotando la memoria del proceso del host…". Con una puntuación CVSS de 5,5, aún justifica la aplicación de un parche debido a su potencial para desestabilizar los hosts de virtualización.

Cross-site Scripting (XSS) reflejadas en vCenter/ESXi (CVE-2025-41228). Con una puntuación CVSS de 4,3, esta vulnerabilidad web surge de una validación de entrada incorrecta. "Un agente malicioso con acceso de red a la página de inicio de sesión de ciertos hosts ESXi o rutas URL de vCenter Server podría explotar este problema para robar cookies o redirigir a sitios web maliciosos".

Productos afectados

  • VMware ESXi 7.0 and 8.0
  • VMware vCenter Server 7.0 and 8.0
  • VMware Cloud Foundation
  • VMware Workstation 17.x
  • VMware Fusion 13.x
  • VMware Telco Cloud Platform and Infrastructure
Actualizaciones disponibles:
Fuente: SecurityOnline

Mar 21, 2025

Vulnerabilidades críticas en Veeam Backup e IBM AIX

Veeam

Veeam ha publicado actualizaciones de seguridad para abordar una falla crítica que afecta a su software de Backup & Replication y que podría provocar la ejecución remota de código.

Además, IBM publicó correcciones para remediar dos errores críticos en su sistema operativo AIX que podrían permitir la ejecución de comandos.

"La vulnerabilidad en Veeam permite la ejecución remota de código (RCE) por parte de usuarios de dominio autenticados", declaró la compañía en un aviso publicado el miércoles. La vulnerabilidad, identificada como CVE-2025-23120, tiene una puntuación CVSS de 9,9 sobre 10.0. Afecta a todas las versiones 12.x.

El investigador de seguridad Piotr Bazydlo, de watchTowr, ha sido reconocido por descubrir y reportar la falla, que se ha resuelto en la versión 12.3.1 (compilación 12.3.1.1139).

Según Bazydlo y la investigadora Sina Kheirkhah, la vulnerabilidad CVE-2025-23120 se origina en el manejo inconsistente del mecanismo de deserialización de Veeam. Esto causa que una clase permitida (allowlisted) que puede ser deserializada, abra el camino para una deserialización interna que implementa un enfoque basado en una lista bloqueada (blocklist) para prevenir la deserialización de datos considerados riesgosos por la compañía.

Esto también significa que un atacante podría aprovechar un dispositivo de deserialización que no está en la lista negra (Veeam.Backup.EsxManager.xmlFrameworkDs y Veeam.Backup.Core.BackupSummary) para lograr la ejecución remota de código. En resumen, el atacante puede usar la clase permitida para saltarse la lista bloqueada y deserializar datos maliciosos

"Estas vulnerabilidades pueden ser explotadas por cualquier usuario que pertenezca al grupo de usuarios locales en el host Windows de su servidor Veeam", afirmaron los investigadores. "Mejor aún: si ha unido su servidor al dominio, cualquier usuario del dominio puede explotar estas vulnerabilidades".

El parche presentado por Veeam añade los dos dispositivos a la lista de bloqueo existente, lo que significa que la solución podría volver a ser susceptible a riesgos similares si se descubren otros dispositivos de deserialización viables.

Práctica recomendada

La buena noticia es que la falla solo afecta a las instalaciones de Veeam Backup & Replication unidas a un dominio. La mala noticia es que cualquier usuario del dominio puede explotar esta vulnerabilidad, lo que la hace fácilmente explotable en esas configuraciones.

Para una implementación más segura, se debe agregar los componentes de Veeam a un dominio de administración ubicado en un bosque de Active Directory independiente y proteger las cuentas administrativas con autenticación de dos factores. De esta forma, Veeam Availability Infrastructure no depende del entorno que debe proteger.

IBM AIX

En el caso de IBM, la lista de errores afectan a las versiones 7.2 y 7.3 de AIX y se detalla a continuación:

  • CVE-2024-56346 (puntuación CVSS: 10.0): Una vulnerabilidad de control de acceso inadecuado que podría permitir a un atacante remoto ejecutar comandos arbitrarios a través del servicio maestro NIM Nimesis de AIX.
  • CVE-2024-56347 (puntuación CVSS: 9.6): Una vulnerabilidad de control de acceso inadecuado que podría permitir a un atacante remoto ejecutar comandos arbitrarios a través del mecanismo de protección SSL/TLS del servicio Nimsh de AIX.

Si bien no hay evidencia de que ninguna de estas fallas críticas haya sido explotada de forma activa, se recomienda a los usuarios que apliquen rápidamente los parches necesarios para protegerse contra posibles amenazas.

Fuente: THN

Mar 6, 2025

VMware soluciona cuatrio vulnerabilidades Zero-Day críticas y explotadas activamente (actualizado)

Broadcom ha advertido hoy a sus clientes sobre tres vulnerabilidades Zero-Day de VMware, etiquetadas como explotadas en ataques y reportadas por el Centro de Inteligencia de Amenazas de Microsoft.

Las vulnerabilidades (CVE-2025-22224, CVE-2025-22225 y CVE-2025-22226) afectan a los productos VMware ESX, incluidos VMware ESXi, vSphere, Workstation, Fusion, Cloud Foundation y Telco Cloud Platform.

Los atacantes con privilegios de administrador o acceso raíz pueden encadenar estas fallas para escapar del entorno protegido de la máquina virtual. "Esta es una situación en la que un atacante que ya ha comprometido el sistema operativo invitado de una máquina virtual y ha obtenido acceso privilegiado (administrador o raíz) podría entrar en el propio hipervisor", explicó hoy la empresa. "Broadcom tiene información que sugiere que la explotación de estos problemas ha ocurrido en la naturaleza".

Broadcom afirma que CVE-2025-22224 es una vulnerabilidad de desbordamiento de pila de VCMI de gravedad crítica que permite a los atacantes locales con privilegios administrativos en la máquina virtual de destino ejecutar código como el proceso VMX que se ejecuta en el host.

CVE-2025-22225 es una vulnerabilidad de escritura arbitraria de ESXi que permite que el proceso VMX active escrituras arbitrarias en el kernel, lo que lleva a un escape de la zona protegida, mientras que CVE-2025-22226 se describe como una falla de divulgación de información de HGFS que permite a los actores de amenazas con permisos de administrador filtrar memoria del proceso VMX.

Estas vulnerabilidades se están explotando activamente. Permiten a los atacantes con acceso administrativo evadir el entorno de pruebas de las máquinas virtuales y potencialmente comprometer todas las máquinas virtuales que se ejecutan en el mismo servidor. La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha añadido las tres CVE a la lista de Vulnerabilidades Explotadas Conocidas (KEV).

Broadcom ha publicado las siguientes versiones corregidas para los productos VMware afectados:

  • VMware ESXi 8.0: ESXi80U3d-24585383, ESXi80U2d-24585300
  • VMware ESXi 7.0: ESXi70U3s-24585291
  • VMware ESXi 6.7: ESXi670-202503001
  • VMware Workstation 17.x: 17.6.3
  • VMware Fusion 13.x: 13.6.3

Las vulnerabilidades de VMware suelen ser el objetivo de los ataques de bandas de ransomware y grupos de delincuentes informáticos patrocinados por el estado porque se utilizan comúnmente en operaciones empresariales para almacenar o transferir datos corporativos confidenciales.

Más recientemente, Broadcom advirtió en noviembre que los atacantes estaban explotando activamente dos vulnerabilidades de VMware vCenter Server que se parchearon en septiembre. Una permite la escalada de privilegios a la raíz (CVE-2024-38813), mientras que la otra es una falla crítica de ejecución remota de código (CVE-2024-38812) informada durante el concurso de piratería Matrix Cup 2024 de China.

En enero de 2024, Broadcom también reveló que atacantes estatales chinos habían explotado una vulnerabilidad crítica de vCenter Server (CVE-2023-34048) como Zero-Day desde al menos finales de 2021 para implementar puertas traseras VirtualPita y VirtualPie en hosts ESXi vulnerables.

Días después del lanzamiento de los parches, la plataforma de monitoreo de amenazas Shadowserver encontró más de 37.000 instancias de VMware ESXi expuestas a Internet vulnerables a los ataques CVE-2025-22224.

Actualización 25 de marzo

Broadcom lanzó otra actualización de seguridad para corregir una vulnerabilidad de omisión de autenticación de alta gravedad en VMware Tools para Windows. VMware Tools es un conjunto de controladores y utilidades diseñado para mejorar el rendimiento, los gráficos y la integración general del sistema para sistemas operativos invitados que se ejecutan en máquinas virtuales VMware.

La vulnerabilidad (CVE-2025-22230) (CVSS 7,8) se debe a una vulnerabilidad de control de acceso incorrecta y fue reportada por Sergey Bliznyuk de Positive Technologies. Atacantes locales con privilegios bajos pueden explotarla en ataques de baja complejidad que no requieren la interacción del usuario para obtener privilegios altos en máquinas virtuales vulnerables.

Fuente: BC

Oct 22, 2024

VMware actualiza vCenter Server para solucionar la vulnerabilidad crítica de RCE

VMware ha lanzado actualizaciones de software para abordar una falla de seguridad en vCenter Server que podría allanar el camino para la ejecución remota de código (RCE).

La vulnerabilidad, rastreada como CVE-2024-38812 (9,8), se refiere a un caso de vulnerabilidad de desbordamiento de montón en la implementación del protocolo DCE/RPC y corresponde a un bug que los parches de vCenter lanzados el 17 de septiembre de 2024 no abordaron completamente en el CVE-2024-38812.

"Un actor malicioso con acceso a la red de vCenter Server puede desencadenar esta vulnerabilidad enviando un paquete de red especialmente diseñado que potencialmente conduzca a la ejecución remota de código", dijo el proveedor de servicios de virtualización.

La falla fue reportada originalmente por zbl y srs del equipo TZL en la competencia de ciberseguridad Matrix Cup celebrada en China en junio de este año.

Los parches para la falla están disponibles en las siguientes versiones de vCenter Server: 8.0 U3d, 8.0 U2e, y 7.0 U3t. También está disponible como parche asincrónico para las versiones 5.x, 5.1.x y 4.x de VMware Cloud Foundation. No se conocen mitigaciones.

Si bien no hay evidencia de que la vulnerabilidad haya sido explotada alguna vez, se recomienda a los usuarios que actualicen a las últimas versiones para protegerse contra posibles amenazas.

En julio de 2021, China aprobó una ley que exige que las vulnerabilidades descubiertas por investigadores en el país se revelen de inmediato al gobierno y al fabricante del producto, lo que genera preocupaciones de que podría ayudar a los adversarios de los estados-nación a almacenar Zero-Days y convertirlos en armas para su beneficio.

Fuente: BC

May 27, 2024

Ataques de ransomware explotan vulnerabilidades de VMware ESXi como patrón alarmante

Según muestran nuevos hallazgos, los ataques de ransomware dirigidos a la infraestructura VMware ESXi siguen un patrón establecido, independientemente del malware de cifrado de archivos implementado, .

"Las plataformas de virtualización son un componente central de la infraestructura de TI organizacional, sin embargo, a menudo sufren de malas configuraciones y vulnerabilidades inherentes, lo que las convierte en un objetivo lucrativo y altamente efectivo para que los actores de amenazas abusen", dijo la firma de ciberseguridad Sygnia en un informe.

La empresa israelí, a través de sus esfuerzos de respuesta a incidentes que involucran varias familias de ransomware como LockBit, HelloKitty, BlackMatter, RedAlert (N13V), Scattered Spider, Akira, Cactus, BlackCat y Cheerscrypt, descubrió que los ataques a entornos de virtualización siguen una secuencia similar de acciones.

Esto incluye los siguientes pasos:

  • Obtener acceso inicial a través de ataques de phishing, descargas de archivos maliciosos y explotación de vulnerabilidades conocidas en activos conectados a Internet.
  • Escalar sus privilegios para obtener credenciales para hosts ESXi o vCenter mediante ataques de fuerza bruta u otros métodos.
  • Validar su acceso a la infraestructura de virtualización e implementar el ransomware
  • Eliminar o cifrar los sistemas de respaldo o, en algunos casos, cambiar las contraseñas para complicar los esfuerzos de recuperación.
  • Exfiltrar datos a ubicaciones externas como Mega.io, Dropbox o sus propios servicios de alojamiento.
  • Iniciar la ejecución del ransomware para cifrar la carpeta "/vmfs/volumes" del sistema de archivos ESXi
  • Propagar el ransomware a servidores y estaciones de trabajo no virtualizados para ampliar el alcance del ataque.

Para mitigar los riesgos que plantean tales amenazas, se recomienda que las organizaciones garanticen que existan un monitoreo y registro adecuados, creen mecanismos de respaldo sólidos, apliquen medidas de autenticación sólidas, refuercen el entorno e implementen restricciones de red para evitar el movimiento lateral.

El desarrollo como empresa de ciberseguridad Rapid7 advirtió sobre una campaña en curso desde principios de marzo de 2024 que emplea anuncios maliciosos en motores de búsqueda de uso común para distribuir instaladores troyanizados para WinSCP y PuTTY a través de dominios con errores tipográficos y, en última instancia, instalar ransomware.

Estos instaladores falsificados actúan como un conducto para instalar el kit de herramientas de explotación Sliver, que luego se utiliza para entregar más cargas útiles, incluido un Cobalt Strike Beacon que se aprovecha para la implementación de ransomware.

Esta actividad comparte superposiciones tácticas con ataques anteriores de ransomware BlackCat que han utilizado publicidad maliciosa como vector de acceso inicial como parte de una campaña recurrente que entrega el malware Nitrogen.

"La campaña afecta desproporcionadamente a los miembros de los equipos de TI, quienes son más propensos a descargar los archivos troyanizados mientras buscan versiones legítimas", dijo el investigador de seguridad Tyler McGraw. "La ejecución exitosa del malware proporciona al actor de la amenaza un punto de apoyo elevado e impide el análisis al desdibujar las intenciones de acciones administrativas posteriores".

La divulgación también sigue a la aparición de nuevas familias de ransomware como BeastMorLockSynapse, y Trinity, con el grupo MorLock persiguiendo extensamente a empresas rusas y cifrando archivos sin exfiltrarlos primero.

"Para restablecer el acceso a los datos, los atacantes [MorLock] exigen un rescate considerable, cuyo tamaño puede ser de decenas y cientos de millones de rublos", dijo la filial rusa del Grupo IB, F.A.C.C.T. dicho. Según los datos compartidos por NCC Group, los ataques globales de ransomware en abril de 2024 registraron una disminución del 15% con respecto al mes anterior, pasando de 421 a 356.

En particular, abril de 2024 también marca el final del reinado de ocho meses de LockBit como el actor de amenazas con más víctimas, lo que destaca sus luchas por mantenerse a flote después de una amplia eliminación policial a principios de este año.

"Sin embargo, en un giro sorprendente de los acontecimientos, LockBit 3.0 no fue el grupo de amenazas más destacado del mes y tuvo menos de la mitad de los ataques observados que tuvieron en marzo", dijo la compañía. "En cambio, Play fue el grupo de amenazas más activo, seguido poco después por Hunters".

La turbulencia en la escena del ransomware se ha complementado con ciberdelincuentes que anuncian Virtual Network Computing (hVNC) oculto y servicios de acceso remoto como Pandora y TMChecker que podrían utilizarse para la filtración de datos, implementar malware adicional y facilitar ataques de ransomware.

"El aumento simultáneo de TMChecker es significativo porque reduce sustancialmente las barreras de entrada de costos para los actores de amenazas que buscan obtener acceso corporativo de alto impacto, ya sea para explotación primaria o para venta a otros adversarios en el mercado secundario".

Fuente: THNTHN

May 15, 2024

VMWare Workstation Pro y Fusion Pro gratuitos para uso personal

VMWare ha hecho que Workstation Pro y Fusion Pro sean gratuitos para uso personal, lo que permite a los usuarios domésticos y a los estudiantes configurar sus propios laboratorios de pruebas virtualizados y jugar con otro sistema operativo por poco o ningún costo.

Las cosas han estado un poco inestables desde que Broadcom completó la adquisición de VMware en noviembre por 61 mil millones de dólares, cuando la compañía anunció la venta de su división End-User Computing (EUC), el fin de las licencias perpetuas y la discontinuación del hipervisor vSphere ( ESXi) gratuito.

"La parte más interesante es que Fusion Pro y Workstation Pro ahora tendrán dos modelos de licencia. Ahora ofrecemos una suscripción de uso personal gratuito o una suscripción de uso comercial de pago para nuestras aplicaciones Pro", explica Michael Roy, gerente de producto para productos de hipervisor.

"Los usuarios decidirán en función de su caso de uso si se requiere una suscripción comercial. Esto significa que los usuarios cotidianos que quieran un laboratorio virtual en su computadora Mac, Windows o Linux pueden hacerlo de forma gratuita simplemente registrándose y descargandolos desde support.broadcom.com"

Después de registrar una cuenta de VMware e instalar Workstation Pro o Fusion, aparecerá una pantalla que le preguntará si utiliza el producto para uso personal o en un entorno comercial. Para usuarios personales, simplemente pueden seleccionar esa opción y se instalará con todas sus funciones estándar sin limitaciones.

Ahora que sus productos con todas las funciones son gratuitos, VMware dice que van a descontinuar Workstation Player y Fusion Player, y que ya no están disponibles para su compra. Para quienes utilizan productos VMware Player, la empresa ha proporcionado instrucciones sobre cómo actualizar a las versiones Pro.

Fuente: BC

Apr 23, 2024

Exploit Zero-Day contra VMware ESXi Shell a la venta #ESXiVortex

Se ha descubierto un nuevo exploit dirigido al servicio VMware ESXi Shell (versión 7.x y 8.x) y está circulando en varios foros de hacking.

Esta vulnerabilidad plantea un riesgo significativo para las organizaciones que utilizan VMware para sus entornos virtuales, permitiendo potencialmente el acceso y control no autorizados sobre las máquinas virtuales.

El exploit, que apunta explícitamente al servicio VMware ESXi Shell, se habría hecho público en febrero de 2024 y se informó recientemente en un tweet de una cuenta de Dark Web Intelligence en Twitter.

Supuestamente, para ejecutar el exploit con éxito, el servicio de shell ESXi debe estar habilitado en el host de destino, IPv4 debe estar configurado como principal (no se admite IPv6) y el sistema de destino debe ejecutar vSphere ESXi 7.x/8.x.

ESXi Shell, un componente esencial para administrar hosts VMware ESXi, proporciona una interfaz de línea de comandos para la interacción directa con el host.

Según se promociona, el exploit Zero-Day está disponible para su compra y permite omitir la autenticación, lo que permite que el usuario vpxuser cargue archivos de forma remota en el directorio /scratch. El paquete incluiría un script Python de explotación automática diseñado para generar y entregar paquetes maliciosos. El precio de venta por este exploit es de 1.500.000 dólares a través de Monero. 

Un exploit que comprometa ESXi Shell podría permitir a los atacantes obtener control sobre todas las máquinas virtuales alojadas en el servidor, lo que provocaría una violación masiva de datos internos y de clientes. La interrupción también podría extenderse a sistemas operativos críticos, provocando importantes tiempos de inactividad y pérdidas financieras.

Pasos para proteger sus sistemas

  • Verificar la versión actual del sistema: los administradores primero deben verificar la versión actual de sus instalaciones de VMware ESXi para determinar si son potencialmente vulnerables.
  • Aplique parches inmediatamente: si se descubre que los sistemas son vulnerables, es fundamental aplicar los parches proporcionados por VMware sin demora. Estas actualizaciones están diseñadas para cerrar la laguna de seguridad y evitar posibles vulnerabilidades.
  • Monitorear la actividad de la red: se recomienda el monitoreo continuo de la actividad de la red para detectar comportamientos inusuales. Esto puede ayudar a detectar y mitigar cualquier intento de explotación tempranamente.
  • Auditorías de seguridad periódicas: se deben realizar auditorías de seguridad y comprobaciones de cumplimiento programadas periódicamente para garantizar que no queden vulnerabilidades sin abordar.

Las organizaciones que utilizan VMware ESXi deben tomar medidas inmediatas para parchear sus sistemas y protegerlos contra esta grave amenaza a la seguridad.

Fuente: Daily Dark Web

Apr 22, 2024

Vulnerabilidad crítica en VirtualBox y 441 parches para Oracle

El investigador de seguridad Naor Hodorov (aka @mansk1es) ha hecho público un exploit de prueba de concepto (PoC) para una vulnerabilidad grave (CVE-2024-21111 - CVSS:7.8) en Oracle VirtualBox.

Esta vulnerabilidad afecta a las versiones de VirtualBox anteriores a la 7.0.16 y permite a los atacantes con acceso básico a un sistema Windows que ejecuta VirtualBox escalar privilegios de forma local (LPE) hasta SYSTEM.

La vulnerabilidad explota una falla en la forma en que VirtualBox administra los archivos de registro. Los atacantes pueden engañar a VirtualBox para que haga un mal uso de sus privilegios de sistema de alto nivel para eliminar o mover archivos. Esto otorga a los atacantes la capacidad de manipular archivos críticos y potencialmente tomar el control total del sistema afectado.

CVE-2024-21111 permite a un atacante con acceso de bajo nivel a la máquina host y escalar privilegios hasta SYSTEM. El exploit aprovecha el manejo de archivos de registro por parte de VirtualBox, donde el software intenta mover los registros en C:\ProgramData\VirtualBox a posiciones de respaldo agregando un número ordinal. Sin embargo, debido a una falla en la forma en que se administran más de diez registros, VirtualBox se expone inadvertidamente a ataques de enlaces simbólicos que conducen a la eliminación o movimiento arbitrario de archivos.

Factores de riesgo

  • Fácil de explotar: la vulnerabilidad se considera fácil de explotar, lo que aumenta el riesgo de ataques generalizados.
  • Se dirige a Windows: este exploit específico afecta sólo a los sistemas basados en Windows que ejecutan VirtualBox.
  • Compromiso total del sistema: una explotación exitosa podría dar a los atacantes control total sobre el sistema comprometido.
  • La solución: el parche de Oracle

Afortunadamente, Oracle ha abordado la vulnerabilidad en su reciente actualización de parche crítico (abril de 2024). Esta actualización de parche es particularmente notable ya que aborda un total de 441 vulnerabilidades de seguridad en varios productos de Oracle, no solo en VirtualBox.

En este último ciclo de parches, Oracle Communications recibió la mayor parte de la atención, con 93 parches que representan aproximadamente el 21% del total de parches lanzados. A esto le siguieron de cerca Oracle Fusion Middleware y Oracle Financial Services Applications, que vieron 51 y 49 parches, respectivamente.

Si se utiliza Oracle VirtualBox en una máquina con Windows, es imperativo que actualice a la versión 7.0.18 o posterior inmediatamente.

Fuente: SecurityOnline

Mar 7, 2024

Actualizaciones críticas para VMware ESXi, Workstation y Fusion

VMware ha lanzado parches para abordar cuatro fallas de seguridad que afectan a ESXi, Workstation y Fusion, incluidas dos fallas críticas que podrían provocar la ejecución de código.

Rastreadas como CVE-2024-22252 y CVE-2024-22253, las vulnerabilidades se han descrito como errores de uso después de la liberación en el controlador USB XHCI. Tienen una puntuación CVSS de 9,3 para Workstation y Fusion, y de 8,4 para sistemas ESXi.

"Un actor malicioso con privilegios administrativos locales en una máquina virtual puede aprovechar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host", dijo la compañía en su aviso.

"En ESXi, la explotación está contenida dentro del entorno limitado de VMX, mientras que, en Workstation y Fusion, esto puede llevar a la ejecución de código en la máquina donde está instalado Workstation o Fusion".

A varios investigadores de seguridad asociados con Ant Group Light-Year Security Lab y QiAnXin se les atribuye el mérito de descubrir e informar de forma independiente CVE-2024-22252. Los investigadores de seguridad VictorV y Wei han sido reconocidos por informar CVE-2024-22253.

El proveedor de servicios de virtualización propiedad de Broadcom también solucionó otras dos deficiencias:

  • CVE-2024-22254 (puntuación CVSS: 7,9): una vulnerabilidad de escritura fuera de límites en ESXi que un actor malicioso con privilegios dentro del proceso VMX podría aprovechar para desencadenar un escape de sandbox.
  • CVE-2024-22255 (puntuación CVSS: 7,1): una vulnerabilidad de divulgación de información en el controlador USB UHCI que un atacante con acceso administrativo a una máquina virtual puede aprovechar para filtrar memoria del proceso vmx.

Los problemas se han solucionado en las siguientes versiones, incluidas aquellas que han llegado al final de su vida útil (EoL) debido a la gravedad de estos problemas:

Fuente: THN

Feb 25, 2024

VMware pide ELIMINAR un complemento de autenticación vulnerable y obsoleto

VMware urge a los administradores a eliminar un complemento de autenticación descontinuado y expuesto a ataques de retransmisión de autenticación y secuestro de sesión en entornos de dominio de Windows a través de dos vulnerabilidades de seguridad que no se habían parcheado.

El componente vulnerable Enhanced Authentication Plug-in (EAP) de VMware permite un inicio de sesión fluido en las interfaces de administración de vSphere a través de la autenticación integrada de Windows.

VMware anunció la obsolescencia de EAP hace casi tres años, en marzo de 2021, con el lanzamiento de vCenter Server 7.0 Update 2.

Registrados como CVE-2024-22245 (CVSS de 9,6/10) y CVE-2024-22250 (7,8/10), los dos fallos de seguridad parcheados esta semana pueden ser utilizados por atacantes maliciosos para transmitir tickets de servicio Kerberos y tomar el control de sesiones EAP privilegiadas.

La compañía agregó que actualmente no tiene evidencia de que las vulnerabilidades de seguridad hayan sido explotadas en la naturaleza.

Cómo proteger los sistemas vulnerables

Para solucionar los fallos de seguridad CVE-2024-22245 y CVE-2024-22250, los administradores deben eliminar tanto el complemento/cliente del navegador (VMware Enhanced Authentication Plug-in 6.7.0) como el servicio de Windows (Servicio de complemento de VMware).

Para desinstalarlos o deshabilitar el servicio de Windows si no es posible eliminarlos, se pueden realizar los siguientes pasos a través de comandos de PowerShell, como se recomienda aquí.

Como alternativa a este complemento de autenticación vulnerable, VMware recomienda a los administradores utilizar otros métodos de autenticación de VMware vSphere 8, como Active Directory sobre LDAPS, Microsoft Active Directory Federation Services (ADFS), Okta y Microsoft Entra ID (anteriormente Azure AD).

El mes pasado, VMware también confirmó que una vulnerabilidad crítica de ejecución remota de código de vCenter Server (CVE-2023-34048) parcheada en octubre estaba bajo explotación activa. Mandiant reveló que el grupo chino de ciberespionaje UNC3886 abusó de él como Zero-Day durante más de dos años, al menos desde finales de 2021.

Fuente: BC

Nov 7, 2023

GOAD: Game of Active Directory (Pentesting)

GOAD es un proyecto laboratorio para Pentest de Active Directory. El propósito de esta práctica de laboratorio es brindarles a los pentesters un entorno de AD vulnerable listo para usar para practicar técnicas de ataque habituales.

Advertencia: Este laboratorio es extremadamente vulnerable, no lo reutilice receta para construir su entorno y no implemente este entorno en Internet sin aislamiento. Este repositorio fue creado para la práctica de pentest.

Esta práctica de laboratorio utiliza únicamente máquinas virtuales de Windows gratuitas (hasta 180 días). Después de ese tiempo, debe ingresar una licencia en cada servidor o reconstruir todo el laboratorio.

Laboratorios disponibles

  • GOAD Full: 5 VMs, 2 forest, 3 dominios
  • GOAD Light 3 VMs, 1 forest, 2 dominios
  • NHA: 5 VMs y 2 dominios, sin información del esquema (modo ninja)

El laboratorio completo ocupa aproximadamente 115 GB (espacio para VMs vagrant, VMs de Windows Server 2016 / Windows Server 2019 / Ubuntu 18.04 (502 M).

El laboratorio puede instalarse desde un host Linux y se probó únicamente en este.

Algunas personas han instalado con éxito el laboratorio desde un sistema operativo Windows, para ello crean las máquinas virtuales con Vagrant y han realizado la parte de aprovisionamiento Ansible desde una máquina Linux.

Instalación rápida

Si estás en Linux, ya tienes Virtualbox, Vagrant y Docker instalados en tu host y sabes lo que estás haciendo, simplemente ejecuta:

./goad.sh -t check -l GOAD -p virtualbox -m docker
./goad.sh -t instalar -l GOAD -p virtualbox -m ventana acoplable

Ahora puedes tomar un café ☕ llevará tiempo.

La instalación depende del proveedor que se utilice:

Todos los artículos del laboratorio Game Of Active Directory están disponibles en este blog: mayfly blog y también hay una guía de troubleshooting.

Fuenet: GOAD

Oct 25, 2023

Vulnerabilidad crítica en VMware vCenter Server

VMware emitió actualizaciones de seguridad para corregir una vulnerabilidad crítica de vCenter Server (VMSA-2023-0023) que puede explotarse para realizar ataques de ejecución remota de código (RCE) en servidores vulnerables.

vCenter Server es el centro de administración central para la suite vSphere de VMware y ayuda a los administradores a administrar y monitorear la infraestructura virtualizada.

La vulnerabilidad (CVE-2023-34048) fue reportada por Grigory Dorodnov de Zero Day Initiative de Trend Micro y se debe a una debilidad de escritura fuera de límites en la implementación del protocolo DCE/RPC de vCenter.

Los atacantes no autenticados pueden explotarlo de forma remota en ataques de baja complejidad que no requieren la interacción del usuario. La compañía dice que no tiene evidencia de que el error CVE-2023-34048 se utilice actualmente en ataques.

Ahora se puede acceder a los parches de seguridad que abordan este problema a través de los mecanismos de actualización estándar de vCenter Server. Debido a la naturaleza crítica de este error, VMware también ha publicado parches para varios productos al final de su vida útil que ya no cuentan con soporte activo.

"Si bien VMware no menciona los productos al final de su vida útil en los avisos de seguridad de VMware, debido a la gravedad crítica de esta vulnerabilidad y la falta de solución alternativa, VMware ha puesto un parche a disposición general para vCenter Server 6.7U3, 6.5U3 y VCF 3.x.Por las mismas razones, VMware ha puesto a disposición parches adicionales para vCenter Server 8.0U1. Se han puesto a disposición parches asíncronos de vCenter Server para implementaciones de VCF 5.x y 4.x".

VMware insta a los administradores a controlar estrictamente el acceso al perímetro de la red a las interfaces y los componentes de administración de vSphere, incluidos los componentes de red y de almacenamiento.

Los puertos de red específicos vinculados a una posible explotación en ataques dirigidos a esta vulnerabilidad son 2012/tcp, 2014/tcp y 2020/tcp.

La compañía también parcheó una vulnerabilidad de divulgación parcial de información con una puntuación base CVSS de gravedad 4.3/10 rastreada como CVE-2023-34056 que puede ser aprovechada por actores de amenazas con privilegios no administrativos en servidores vCenter para acceder a datos confidenciales. "Esto se consideraría un cambio de emergencia y su organización debería considerar actuar rápidamente", dijo VMware en un documento de preguntas frecuentes separado.

En junio, VMware parchó múltiples fallas de seguridad de alta gravedad de vCenter Server, mitigando la ejecución de código y los riesgos de omisión de autenticación.

La misma semana, VMware solucionó un día cero de ESXi explotado activamente por atacantes estatales chinos, para robar datos. También alertó a los clientes sobre una falla crítica explotada activamente en la herramienta de análisis Aria Operations for Networks, que desde entonces ha sido parcheada.

Fuente: BC

Jul 31, 2023

Abyss Locker: ransomware orientado a ESXi de VMware

A medida que la empresa cambia de servidores individuales a máquinas virtuales para una mejor gestión de recursos, rendimiento y recuperación ante desastres, las pandillas de ransomware crean ransomware enfocados en esa plataforma. La operación Abyss Locker es la última en desarrollar un cifrador de Linux para apuntar a la plataforma de máquinas virtuales ESXi de VMware en ataques a la empresa.

Dado que VMware ESXi es una de las plataformas de máquinas virtuales más populares, casi todas las pandillas de ransomware han comenzado a lanzar ransomware de Linux para cifrar todos los servidores virtuales en un dispositivo.

Otras operaciones de ransomware que utilizan cifradores de ransomware de Linux, la mayoría dirigidas a VMware ESXi, incluyen Akira, Royal, Black Basta, LockBit, BlackMatter, AvosLocker, REvil, HelloKitty, RansomEXX, y Hive.

Abyss Locker es una operación de ransomware relativamente nueva que se cree que se lanzó en marzo de 2023, cuando comenzó a atacar a empresas. Al igual que otras operaciones de ransomware, los actores de amenazas de Abyss Locker violan las redes corporativas, roban datos para doble extorsión y cifran dispositivos en la red.

Los datos robados luego se utilizan como palanca al amenazar con filtrar archivos si no se paga un rescate. Para filtrar los archivos robados, los actores de amenazas crearon un sitio de fuga de datos TOR llamado 'Abyss-data' que actualmente enumera catorce víctimas.

Los actores de amenazas afirman haber robado entre 35 GB de datos de una empresa y hasta 700 GB en otra.

Orientación a servidores VMware ESXi

Esta semana, el investigador de seguridad MalwareHunterTeam encontró un cifrador ELF de Linux para la operación Abyss Locker y lo compartió con BleepingComputer para su análisis.

Después de mirar las cadenas en el ejecutable, está claro que el cifrador apunta específicamente a los servidores VMware ESXi. Como puede ver en los comandos a continuación, el cifrador utiliza la herramienta de administración VMware ESXi de línea de comandos esxcli para enumerar primero todas las máquinas virtuales disponibles y luego terminarlas.

esxcli vm process list
esxcli vm process kill -t=soft -w=%d
esxcli vm process kill -t=hard -w=%d
esxcli vm process kill -t=force -w=%d

Al apagar las máquinas virtuales, Abyss Locker utilizará el comando vm process kill y una de las opciones soft, hard, or forced .

La opción "soft" realiza un apagado correcto, la opción "hard" finaliza una máquina virtual de inmediato y la fuerza se usa como último recurso.

El cifrador finaliza todas las máquinas virtuales para permitir que los discos virtuales, las instantáneas y los metadatos asociados se cifren correctamente mediante el cifrado de todos los archivos con las siguientes extensiones: .vmdk (discos virtuales), .vmsd (metadatos) y .vmsn (instantáneas).

Además de apuntar a las máquinas virtuales, el ransomware también cifrará todos los demás archivos en el dispositivo y agregará la extensión .crypt a sus nombres de archivo, como se muestra a continuación.

Para cada archivo, el cifrador también creará un archivo con una extensión .README_TO_RESTORE, que actúa como la nota de rescate. Esta nota de rescate contiene información sobre lo que sucedió con los archivos y un enlace único al sitio de negociación TOR del actor de amenazas. Este sitio es básico, solo tiene un panel de chat que se puede usar para negociar con la banda de ransomware.

El experto en ransomware Michael Gillespie dijo que el cifrador Abyss Locker Linux se basa en Hello Kitty, y en su lugar usa cifrado ChaCha. Sin embargo, no se sabe si se trata de un cambio de marca de la operación HelloKitty o si otra operación de ransomware obtuvo acceso al código fuente del cifrador, como vimos con Vice Society.

Desafortunadamente, HelloKitty ha sido históricamente un ransomware seguro que impide la recuperación de archivos de forma gratuita.

Fuente: BleepingComputer

Jun 23, 2023

Vulnerabilidades críticas en vCenter Server

VMware ha abordado múltiples fallas de seguridad de alta gravedad en vCenter Server, que pueden permitir a los atacantes obtener la ejecución del código y eludir la autenticación en sistemas sin parches.

vCenter Server es el centro de control para la suite vSphere de VMware y una solución de administración de servidores que ayuda a los administradores a administrar y monitorear la infraestructura virtualizada.

Los errores de seguridad se encontraron en la implementación del protocolo DCE/RPC que usa vCenter Server. Este protocolo permite la operación en múltiples sistemas mediante la creación de un entorno informático virtual unificado.

VMware emitió actualizaciones de seguridad para cuatro errores de alta gravedad, incluido el desbordamiento de almacenamiento dinámico (CVE-2023-20892), use-after-free (CVE-2023-20893), lectura fuera de los límites (CVE-2023-20895), fallas de escritura fuera de los límites (CVE-2023-20894).

Los dos primeros (CVE-2023-20892, CVE-2023-20893) pueden ser explotados por atacantes no autenticados con acceso a la red para obtener la ejecución de código en ataques de alta complejidad que no requieren la interacción del usuario y podrían resultar en una pérdida total de confidencialidad. integridad y disponibilidad.

"Un actor malicioso con acceso de red a vCenter Server puede explotar este problema para ejecutar código arbitrario en el sistema operativo subyacente que aloja vCenter Server", dijo VMware.

Los actores de amenazas que se dirigen a CVE-2023-20895 pueden desencadenar una lectura fuera de los límites y una corrupción de la memoria, lo que les permite omitir la autenticación en dispositivos vCenter Server sin parches.

Una quinta vulnerabilidad de lectura fuera de los límites de vCenter Server identificada como CVE-2023-20896 puede explotarse de forma remota en ataques de denegación de servicio dirigidos a múltiples servicios de VMware en el host de destino (por ejemplo, vmcad, vmdird, vmafdd).

Todas las vulnerabilidades abordadas fueron encontradas e informadas por los investigadores de seguridad de Cisco Talos, Dimitrios Tatsis y Aleksandar Nikolic.

La semana pasada, VMware parcheó un Zero-Day en ESXi explotado por delincuentes informáticos estatales chinos en máquinas virtuales Windows y Linux que permitía instalar una puerta trasera para robar datos. El martes, la compañía también advirtió a los clientes que una vulnerabilidad crítica ahora parcheada en la herramienta de análisis Aria Operations for Networks ahora se estaba explotando activamente en varios ataques.

Fuente: BC

Jun 14, 2023

Zero-Day en VMare ESXi permite instalar malware

Ayer martes, VMware parcheó una vulnerabilidad Zero-Day de VMware ESXi (CVSS 3.9) explotada por un grupo de hacking patrocinado por China y que permite abrir puertas traseras en máquinas virtuales Windows y Linux para luego robar datos.

El grupo de espionaje, rastreado como UNC3886 por la firma Mandiant que descubrió los ataques, abusa de una falla de omisión de autenticación, identificada como CVE-2023-20867, de VMware Tools para implementar la puertas traseras denominadas VirtualPita y VirtualPie en máquinas virtuales de ESXi comprometidas y que permiten obtener privilegios de root.

Este grupo de ciberespionaje es conocido por centrar sus ataques en organizaciones de los sectores de defensa, gobierno, telecomunicaciones y tecnología de EE.UU. y regiones APJ. Sus objetivos favoritos son las vulnerabilidades de día cero en firewalls y plataformas de virtualización que no tienen capacidades de detección y respuesta de punto final (EDR).

"Un host ESXi totalmente comprometido puede obligar a VMware Tools a no autenticar las operaciones del host, lo que afecta la confidencialidad y la integridad de la máquina virtual del invitado", dijo VMware en el aviso de seguridad de hoy.

Si se explotara la vulnerabilidad, los atacantes instalan el malware utilizando paquetes de instalación de vSphere (VIB) malintencionados, paquetes diseñados para ayudar a los administradores a crear y mantener imágenes de ESXi. Una tercera cepa de malware (VirtualGate), que Mandiant detectó durante la investigación, actuó como un dropper que desofusca en memoria las cargas útiles de una DLL de segunda etapa en las máquinas virtuales secuestradas.

"Este canal de comunicación abierto entre el invitado y el host, donde cualquiera de los roles puede actuar como cliente o servidor, ha permitido un nuevo medio de persistencia para recuperar el acceso en un host ESXi, siempre que el atacante obtenga acceso inicial a cualquier máquina invitada", dijo Mandiant"Esto [..] refuerza aún más la profunda comprensión y el conocimiento técnico de UNC3886 sobre ESXi, vCenter y la plataforma de virtualización de VMware. UNC3886 continúa apuntando a dispositivos y plataformas que tradicionalmente carecen de soluciones EDR y hacen uso de exploits día cero en esas plataformas".

En marzo, Mandiant también reveló que los delincuentes informáticos chinos UNC3886 abusaron de una vulnerabilidad de día cero (CVE-2022-41328) en la misma campaña de mediados de 2022 para comprometer los dispositivos de firewall FortiGate e implementar puertas traseras Castletap y Thincrust previamente desconocidas.

Usaron ese acceso obtenido después de piratear los dispositivos Fortinet y ganar persistencia en los dispositivos FortiManager y FortiAnalyzer para moverse lateralmente a través de la red de las víctimas.

En la siguiente etapa, hicieron una puerta trasera en las máquinas ESXi y vCenter usando malware VirtualPita y VirtualPie para garantizar que sus actividades maliciosas no fueran detectadas. "El ataque está altamente dirigido, con algunos indicios de objetivos gubernamentales o relacionados con el gobierno", dijo Fortinet. "El exploit requiere una comprensión profunda de FortiOS y el hardware subyacente. Los implantes personalizados muestran que el actor tiene capacidades avanzadas, incluida la ingeniería inversa de varias partes de FortiOS".

El uso por parte de UNC3886 de una amplia gama de nuevas familias de malware y herramientas maliciosas diseñadas explícitamente para las plataformas a las que se dirigen sugiere capacidades de investigación sustanciales y una capacidad fuera de lo común para comprender la tecnología compleja empleada por los dispositivos objetivo, según Mandiant.

"Esta es una continuación del espionaje chino que ha estado ocurriendo durante años. Esta artesanía es muy inteligente y difícil de detectar. Estamos seguros de que hay otras víctimas que están lidiando con esto que aún no saben", Mandiant CTO Charles Carmakal le dijo a BleepingComputer.

"Han comprometido con éxito a las organizaciones de defensa, tecnología y telecomunicaciones con programas de seguridad maduros".

Fuente: BC