«CitrixBleed» está vinculado a un ataque de ransomware al banco estatal de China
lo inquietante Ataque de ransomware al banco más grande del mundo esta semanael Banco Industrial y Comercial de China (ICBC) de la República Popular China, podría estar asociado con una vulnerabilidad crítica Citrix anunció su tecnología NetScaler el mes pasado. La situación pone de relieve por qué las empresas deben tomar medidas inmediatas contra la amenaza si aún no lo han hecho.
La llamada vulnerabilidad «CitrixBleed» (CVE-2023-4966) afecta a varias versiones locales de las plataformas de entrega de aplicaciones Citrix NetScaler ADC y NetScaler Gateway.
La vulnerabilidad tiene una gravedad de 9,4 sobre un máximo de 10 en la escala CVSS 3.1 y brinda a los atacantes la oportunidad de robar información confidencial y secuestrar sesiones de usuarios. Citrix ha descrito la falla como explotable de forma remota, con baja complejidad de ataque, sin privilegios especiales y sin interacción del usuario.
Explotación masiva de CitrixBleed
Los actores de amenazas han estado explotando activamente la falla desde agosto, varias semanas antes de que Citrix lanzara versiones actualizadas del software afectado el 10 de octubre. Los investigadores de Mandiant, que descubrieron la falla y la informaron a Citrix, también recomendaron encarecidamente que la empresa Finalizar todas las sesiones activas en cada dispositivo NetScaler afectado, ya que las sesiones autenticadas pueden persistir incluso después de la actualización.
El ataque de ransomware a la sucursal estadounidense de la empresa estatal ICBC parece ser una manifestación pública de actividad de explotación. En uno opinión A principios de esta semana, el banco anunció que había sufrido un ataque de ransomware el 8 de noviembre que paralizó algunos de sus sistemas. El Tiempos financieros y otros medios de comunicación citaron fuentes que les informaron que los operadores de ransomware LockBit estaban detrás del ataque.
Investigador de seguridad Kevin Beaumont señaló un Citrix NetScaler sin parches en ICBC Box el 6 de noviembre como posible vector de ataque para los actores de LockBit.
«En el momento de escribir este artículo, más de 5000 organizaciones aún no han instalado un parche #CitrixBleed«Permite eludir completa y fácilmente todas las formas de autenticación y está siendo explotado por grupos de ransomware», afirmó Beaumont. Es tan fácil como apuntar y hacer clic dentro de las organizaciones: ofrece a los atacantes una PC de escritorio remota totalmente interactiva. [on] el otro extremo.»
Se supusieron ataques a dispositivos NetScaler sin restricciones. Explotación masiva Estado en las últimas semanas. Disponible públicamente detalles técnicos El error alimentó al menos parte de la actividad.
un informe de ReliaQuest indicó esta semana que al menos cuatro grupos de amenazas están organizados Actualmente estamos buscando el error. Uno de los grupos automatizó la explotación de CitrixBleed. ReliaQuest informó que observó «varios incidentes únicos de clientes relacionados con la explotación de Citrix Bleed» solo entre el 7 y el 9 de noviembre.
«ReliaQuest ha identificado múltiples casos en entornos de clientes donde los actores de amenazas han utilizado el exploit Citrix Bleed», dijo ReliaQuest. «Después de obtener el acceso inicial, los atacantes buscaron rápidamente en el entorno, enfatizando la velocidad sobre el sigilo», señaló la compañía. En algunos incidentes, los atacantes extrajeron datos, mientras que en otros parecían haber intentado implementar ransomware, dijo ReliaQuest.
Datos recientes de la firma de análisis de tráfico de Internet GreyNoise muestran intentos de explotar CitrixBleed al menos al 100%. 51 direcciones IP únicas – frente a alrededor de 70 a finales de octubre.
CISA publica orientación sobre CitrixBleed
La actividad de explotación ha provocado una declaración de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA). nuevo liderazgo y recursos para hacer frente a la amenaza CitrixBleed. CISA advirtió sobre una «explotación activa y dirigida» de la falla e instó a las organizaciones a «actualizar los dispositivos no mitigados a las versiones actualizadas» que Citrix lanzó el mes pasado.
La vulnerabilidad en sí es un problema de desbordamiento del buffer que permite que quede expuesta información confidencial. Afecta a las versiones locales de NetScaler cuando se configura como un dispositivo de autenticación, autorización y contabilidad (AAA) o como un dispositivo de puerta de enlace, como un servidor virtual VPN o un proxy ICA o RDP.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/ransomware-hit-china-owned-bank-citrixbleed-flaw
