12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La explotación global de TeamCity abre la puerta a una pesadilla al estilo SolarWinds


APT29, la infame amenaza persistente avanzada rusa detrás del hackeo de SolarWinds en 2020, está explotando activamente una vulnerabilidad crítica en JetBrains TeamCity que podría abrir la puerta a ataques generalizados a la cadena de suministro de software.

Eso es lo que dicen hoy CISA, el FBI, la NSA y varios socios internacionales en una advertencia conjunta de que APT29 (también conocido como CozyBear, the Dukes, tormenta de medianoche, o Nobelium) ataca a los servidores que alojan el software TeamCity “a gran escala” utilizando la falla de ejecución remota de código no autenticado (RCE). Según autoridades federales, se considera procesada la explotación del problema CVE-2023-42793 (puntuación CVSS de 9,8), lanzado en septiembre después de que JetBrains solucionara el error y Rapid7 lanzara un exploit de prueba de concepto (PoC) público; Pero ahora se ha convertido en un fenómeno global preocupante que podría causar daños generalizados.

La plataforma afectada es una herramienta de gestión del ciclo de vida del desarrollo de software (SDLC) que incluye todo, desde el código fuente hasta la firma de certificados. Los ataques exitosos podrían dar a los ciberatacantes acceso a estos valiosos datos, pero también podrían brindar una oportunidad para alterar los procesos de compilación e implementación de software, aumentando la posibilidad de otro ataque. Ola de ataque tipo SolarWinds podría estar a la vista.

«[An exploit] «Puede permitir la implementación de una actualización maliciosa que, en el escenario más simple, podría ejecutar herramientas adversas, permitiendo el acceso a dispositivos o redes enteras», dice. Advertencia conjunta del miércoles sobre los ataques de TeamCity. «En escenarios más complicados, el acceso al proceso de compilación podría permitir comprometer el código fuente compilado y la introducción de cambios casi imperceptibles en el software, como pequeños cambios en los protocolos criptográficos que podrían permitir descifrar los datos protegidos».

Las puertas traseras persistentes de TeamCity resisten los parches

En el incidente de SolarWinds, APT29 pudo aprovechar actualizaciones de software legítimas de SolarWinds y automáticamente terminó en legiones de redes de víctimas. De los 18.000 individuos comprometidos, el grupo seleccionó específicamente objetivos para ataques de segunda ola y se infiltró con éxito en varias agencias gubernamentales y empresas de tecnología de EE. UU., incluidas microsoft Y ojo de fuego (ahora parte de Trellix).

Hasta ahora, los ataques de TeamCity no han avanzado tanto. Sin embargo, se observó que APT29, que las autoridades han vinculado con el Servicio de Inteligencia Exterior de Rusia (SVR), «utiliza el acceso inicial obtenido al explotar TeamCity CVE para aumentar sus privilegios de movimiento lateral», implementa puertas traseras adicionales y toma otras medidas. para garantizar la persistencia y el acceso a largo plazo a los entornos de red comprometidos”, decía la alerta.

Y, de hecho, si usted es una amenaza nacional que busca excelentes oportunidades al acecho, uno de los beneficios de utilizar el exploit es que la aplicación de parches por sí sola no puede mitigar el peligro. Como JetBrains señaló en su aviso de error original, «Es probable que cualquier puerta trasera persista y pase desapercibida después de que se aplique posteriormente la actualización de TeamCity o el complemento del parche de seguridad, poniendo los entornos en riesgo de una mayor explotación».

Según Shadowserver, al menos a primera vista existen 800 instancias de software TeamCity sin parches expuesto a Internet en todo el mundo; No está claro cuántas instancias han sido parcheadas pero pueden seguir en riesgo. Y, por supuesto, esta cifra no tiene en cuenta las instancias no expuestas a las que pueden llegar atacantes sofisticados con acceso previo a las redes corporativas.

Una avalancha de APT se dirige a los desarrolladores a través de CVE-2023-42793

APT29 no es la única amenaza cibernética patrocinada por el estado que se da cuenta de los tentadores premios ofrecidos en instancias vulnerables de TeamCity. En octubre, el Centro de Inteligencia de Amenazas de Microsoft señaló que varias APT respaldadas por Corea del Norte, incluido el Grupo Lazarus (también conocido como Diamond Sleet, Hidden Cobra o Zinc) y su filial Andariel (también conocida como Onyx Sleet o Plutonium), lo utilizaban. Vulnerabilidad de TeamCity para instalar puertas traseras persistentes.

Y en algunos casos, hay más de un gran mal en juego. Investigadores de la firma de ciberseguridad Fortinet brindaron el miércoles una visión detallada de la mecánica de un incidente del mundo real en una empresa de fabricación biomédica de EE. UU. Indicadores de compromiso (IoC) y directrices de mitigación – señaló que “la explotación observada provino de múltiples actores de amenazas diferentes que utilizaron numerosas técnicas diferentes de post-explotación para afianzarse en la red de la víctima”.

Cómo protegerse de los ciberataques de JetBrains TeamCity

Para combatir la amenaza que plantea la falla de TeamCity, es decir, “un daño enorme a la economía, las organizaciones civiles o la seguridad pública”, afirma la alerta conjunta, las organizaciones deben primero parchear todas las instancias vulnerables (hasta la versión 2023.05.4). A partir de entonces, realizar una búsqueda activa de amenazas basada en IoC para descubrir y eliminar puertas traseras persistentes debería ser una máxima prioridad, según Fortinet y Microsoft, los cuales brindan una amplia orientación sobre el tema. Se deben verificar tanto el servidor de TeamCity como los agentes de compilación para detectar signos de problemas.

JetBrains recomendó en su aviso de seguridad CVE-2023-42793 que todos los servidores de acceso público se eliminen del alcance de Internet mientras los equipos realizan investigaciones de parches y compromisos.

La compañía también advirtió que si bien los investigadores han observado que los entornos TeamCity basados ​​en Windows están siendo explotados activamente, «esto no impide que los entornos TeamCity basados ​​en Linux también sean explotados de manera similar».





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/global-teamcity-exploitation-opens-door-to-solarwinds-style-nightmare

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *