12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La explotación masiva de JetBrains TeamCity está en marcha y las cuentas fraudulentas prosperan


Ataques contra dos Vulnerabilidades de seguridad en la plataforma TeamCity CI/CD han comenzado en serio pocos días después de que el desarrollador JetBrains revelara las fallas el 3 de marzo.

Los ataques incluyen al menos una campaña de distribución de ransomware y otra en la que un actor de amenazas parece crear usuarios administradores en instancias vulnerables de TeamCity para un posible uso futuro.

Una de las vulnerabilidades (identificada como CVE-2024-27198) tiene una calificación CVSS casi máxima de 9,8 sobre 10 y es un problema de omisión de autenticación en el componente web de TeamCity. Los investigadores de Rapid7, que descubrieron la vulnerabilidad y la informaron a JetBrains, la describieron como Esto permite a un atacante no autenticado ejecutar código arbitrario de forma remota. para tomar el control total de las instancias afectadas.

CVE-2024-27199La otra vulnerabilidad revelada por JetBrains es una falla de omisión de autenticación de gravedad media en el mismo componente web TeamCity. Según Rapid7, permite una «cantidad limitada» de divulgación de información y modificaciones del sistema.

Desarrolladores de TeamCity: un objetivo valioso para los atacantes

Alrededor de 30.000 organizaciones utilizan TeamCity para automatizar los procesos de creación, prueba e implementación de proyectos de software en entornos CI/CD. Al igual que otros errores recientes de TeamCity, como: CVE-2024-23917 en febrero de 2024 y CVE-2023-42793que el grupo ruso Midnight Blizzard utilizó en ataques el año pasado (también conocido por los infames ataques a la cadena de suministro de SolarWinds), los dos nuevos han causado gran preocupación.

Las preocupaciones se relacionan con la posibilidad de que los atacantes aprovechen las vulnerabilidades para tomar el control de las compilaciones de software de una organización y los proyectos que se lanzarán. Ataques masivos a la cadena de suministro.

«Los atacantes se están dando cuenta de que las herramientas de implementación de configuración como TeamCity son una manera fácil de difundir rápidamente código malicioso», dijo Greg Fitzgerald, cofundador de Sevco Security. Muchos también utilizan herramientas probadas como TeamCity para permitir el movimiento lateral a escala, afirma.

Stephen Fewer, investigador senior de seguridad de Rapid7, dice que las nuevas vulnerabilidades permiten a un atacante localizar servidores TeamCity expuestos utilizando motores de búsqueda como Shodan y FOFA. Una advertencia es que hay una gran cantidad de servidores honeypot que se hacen pasar por servidores TeamCity, por lo que los actores maliciosos pueden tener que hacer trabajo adicional para encontrar instancias legítimas, afirma.

La explotación después del descubrimiento es trivial, dice Fewer. «CVE-2024-27198 se puede explotar mediante una única solicitud HTTP», afirma. Esto permite que «un atacante cree una nueva cuenta de usuario administrativo o un token de acceso en el sistema y desde allí el atacante puede usarlo para apoderarse completamente del servidor, incluida la ejecución remota de código». [RCE] en el sistema operativo de destino.

Al crear una nueva cuenta de administrador en una instancia vulnerable, un atacante podría acceder y modificar todos los recursos administrados por las instancias de TeamCity, incluidos proyectos, agentes de compilación y artefactos.

«Otra vía que puede aprovechar el atacante es aprovechar su acceso para ejecutar comandos arbitrarios en el sistema operativo subyacente para obtener el control total del servidor», dice Fewer. Una forma de lograrlo es implementar un complemento malicioso de TeamCity que aloje una carga útil a elección del atacante. Otra opción es utilizar una API REST con fines de depuración, disponible en algunas versiones de TeamCity, para ejecutar comandos en el sistema operativo. «A partir de aquí, el ataque puede penetrar más profundamente en la red del objetivo o generar persistencia en el servidor comprometido para mantener el acceso», dice Fewer.

Amenazas de alto nivel de JetBrains TeamCity

El 5 de marzo, el jefe del grupo de búsqueda de amenazas de CrowdStrike informó que había observado varios casos en los que un actor de amenazas había hecho esto. aprovechó ambas deficiencias para proporcionar lo que parece ser una versión modificada de jazmín, una herramienta de código abierto que permite a los evaluadores del equipo rojo simular un ataque de ransomware real. Los mantenedores han descrito a Jasmin como un clon de WannaCry.

Por otra parte, LeakIX, un sitio web que recopila datos sobre infracciones y filtraciones, informó del descubrimiento de algunos 1.711 instancias expuestas de TeamCity en la web, 1.442 de los cuales mostraban signos de que alguien había creado cuentas de usuario fraudulentas a través de CVE-2024-27198. «Si tenía/operaba un sistema vulnerable, asuma un compromiso», señaló LeakIX en X, la plataforma anteriormente conocida como Twitter.

Mientras tanto, el sitio de monitoreo de Internet sin fines de lucro ShadowServer.org informó observaciones Actividad de explotación para CVE-2024-27198 a partir del 4 de marzo, un día después de que JetBrains revelara el error.

«Si está ejecutando JetBrains TeamCity localmente, asegúrese de aplicar el parche AHORA para las últimas vulnerabilidades CVE-2024-27198 (Omisión de autenticación remota) y CVE-2024-27199», advirtió Shadowserver. La organización voluntaria de inteligencia sobre amenazas cibernéticas informó un descubrimiento 1.182 instancias de TeamCity, Es posible que algunos de estos ya tengan un parche disponible. Los Estados Unidos con 298 casos y Alemania con 188 fueron identificados como los países más afectados.





Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/jetbrains-teamcity-mass-exploitation-underway-rogue-accounts-thrive

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *