13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El grupo ruso de ciberespionaje APT28 bloquea los enrutadores Cisco a través de SNMP


APT28, el brazo de piratería de la agencia de inteligencia militar GRU de Rusia, ha explotado los enrutadores de Cisco mediante la puerta trasera de una vulnerabilidad de ejecución remota de código en la implementación del Protocolo simple de administración de red (SNMP) de Cisco IOS, dijeron las agencias de seguridad occidentales. El malware, implementado en enrutadores comprometidos, parchea el mecanismo de autenticación del enrutador para aceptar siempre cualquier contraseña para cualquier usuario local.

«En 2021, APT28 usó la infraestructura para enmascarar el acceso del Protocolo simple de administración de redes (SNMP) en los enrutadores de Cisco en todo el mundo», dijo el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido. una consulta conjunta con la Agencia de Seguridad Nacional de EE. UU. (NSA), la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) y la Oficina Federal de Investigaciones (FBI) de EE. UU. «Estos incluyeron un pequeño número en Europa, instituciones gubernamentales de EE. UU. y alrededor de 250 víctimas ucranianas».

Las credenciales SNMP débiles o robadas permiten la explotación

La vulnerabilidad explotada por APT28 es antigua: CVE-2017-6742. Es un desbordamiento de búfer en un identificador de objeto (OID) SNMP llamado alpsRemPeerConnLocalPort en los enrutadores Cisco que ejecutan los sistemas operativos IOS e IOS XE. Al agregar bytes adicionales a este OID, el búfer de memoria basado en la pila se desborda y el shellcode se puede escribir en la memoria del enrutador.

Esta vulnerabilidad es uno de varios errores de SNMP que Cisco parchó el 29 de junio de 2017, y su explotación requiere que un atacante tenga acceso al OID SNMP vulnerable. Para ello, primero deben conocer las credenciales de lectura de SNMP, pero no siempre son difíciles de encontrar.

El protocolo SNMP puede ser utilizado por una herramienta de administración SNMP para leer los datos de configuración del dispositivo y los parámetros almacenados internamente en una base de información de administración (MIB). El dispositivo también se puede configurar de forma remota cambiando las variables que permite el agente SNMP. Estas operaciones se realizan mediante los comandos «get» y «set», y el acceso de lectura y escritura a los datos se controla mediante contraseñas conocidas como cadenas comunitarias.

De forma predeterminada, la cadena comunitaria que permite el acceso de lectura a la MIB se denomina «pública» y la que permite el acceso de escritura se denomina «privada». Muchos fabricantes de dispositivos envían dispositivos con estas cadenas predeterminadas, pero los administradores de dispositivos pueden cambiarlas y se recomienda encarecidamente que lo haga. A lo largo de los años, se ha abusado de las credenciales SNMP estándar de solo lectura de diversas maneras, como en ataques de amplificación DDoS o para obtener datos confidenciales sobre dispositivos, también conocidos como fugas de SNMP. En algunos casos, sin embargo Los problemas eran más serios.con implementaciones inseguras encontradas en cientos de miles de dispositivos que aceptaron cualquier valor para las cadenas comunitarias de lectura y escritura.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3694188/russian-cyber-spy-group-apt28-backdoors-cisco-routers-via-snmp.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *