Los actores de amenazas están explotando una vez más una falla crítica de Ivanti RCE
Un actor de amenazas chino está explotando una vez más los dispositivos de acceso remoto de Ivanti a gran escala.
Si tuviera un centavo por cada falla de seguridad conocida en los dispositivos Ivanti durante el último año, tendría muchos centavos. Hubo la crítica Omisión de autenticación en Virtual Traffic Manager (vTM)El Error de inyección SQL en Endpoint ManagerA Trio presenta su Cloud Services Appliance (CSA), Problemas críticos con Standalone Sentry y Neurons para la gestión de servicios de TI (ITSM)más Docenas más.
Todo empezó el pasado mes de enero cuando dos vulnerabilidades graves fueron descubiertos en las puertas de enlace Connect Secure (ICS) y Policy Secure de Ivanti. En el momento de la divulgación, las vulnerabilidades ya habían sido explotadas por un presunto actor de amenaza de nexo chino, UNC5337, que se cree que es una entidad de UNC5221.
Ahora, un año y un Promesa de seguridad por diseño Más tarde, los actores de amenazas regresaron para perseguir a Ivanti nuevamente a través de un Nueva vulnerabilidad crítica de seguridad en ICS Esto también afecta a las puertas de enlace Policy Secure y Neurons for Zero Trust Access (ZTA). Ivanti también advirtió sobre una segunda falla, un poco menos grave, que aún no se ha observado en los exploits.
«El hecho de que veamos algo como esto con frecuencia no significa necesariamente que sea fácil de hacer: es un grupo sofisticado el que lo hace», dijo Adam Marrè, CISO de Arctic Wolf, en defensa del proveedor de TI en apuros. “La ingeniería no es fácil y la ingeniería segura es aún más difícil. Entonces, incluso si sigues los principios de Secure-by-Design, eso no significa que alguien no pueda venir y hacer ambas cosas: «Nuevas tecnologías, o nuevas técnicas, y suficiente tiempo y recursos, hackean». «
2 vulnerabilidades más en dispositivos Ivanti
Aún no explotado (hasta donde los investigadores pueden decir) está CVE-2025-0283, una oportunidad de desbordamiento de búfer en versiones ICS anteriores a 22.7R2.5, Policy Secure anteriores a 22.7R1.2 y Neurons para puertas de enlace ZTA anteriores a 22.7R2.3. El problema, calificado con una gravedad de 7,0 sobre 10 según el Sistema de puntuación de vulnerabilidad común (CVSS), podría permitir a un atacante aumentar sus privilegios en un dispositivo objetivo, pero requiere autenticación primero.
CVE-2025-0282, clasificado como crítico 9.0 en CVSS, no tiene la misma advertencia y permite la ejecución de código como root sin requerir autenticación. Ivanti proporcionó pocos detalles sobre la causa exacta del problema, pero los investigadores de watchTowr pudieron Realizar ingeniería inversa con éxito en un exploit después de comparar las versiones parcheadas y sin parches de ICS.
Según Mandiant, un actor de amenazas comenzó Explotación de CVE-2025-0282 a mediados de diciembreUtiliza la misma familia de malware «Spawn» que está vinculada a exploits UNC5337 de errores anteriores de Ivanti. Estas herramientas incluyen:
-
El instalador SpawnAnt, que elimina el malware asociado y persiste incluso a través de actualizaciones del sistema.
-
SpawnMole, que facilita la comunicación de ida y vuelta con la infraestructura del atacante.
-
SpawnSnail, una puerta trasera pasiva Secure Shell (SSH)
-
SpawnSloth, que manipula registros para ocultar evidencia de actividad maliciosa
«Las familias de malware del actor de amenazas demuestran un conocimiento significativo del dispositivo Ivanti Connect Secure», dijo Matt Lin, consultor senior de Mandiant. De hecho, además de UNC5337 y su generación, los investigadores también observaron otros dos programas maliciosos no relacionados pero igualmente personalizados implementados en dispositivos infectados. Uno de ellos, DryHook, un script de Python, está diseñado para robar credenciales de usuario de los dispositivos de destino.
El otro, PhaseJam, es un script de shell bash que permite la ejecución remota y arbitraria de comandos. Pero lo que es más creativo es la capacidad de mantener la perseverancia mediante la destreza. Cuando un administrador intenta actualizar su dispositivo, un proceso que anularía PhaseJam, el malware les muestra una barra de progreso falsa que simula cada uno de los 13 pasos que uno podría esperar en una actualización legítima. Mientras tanto, en segundo plano, impide que se ejecute la actualización legítima, lo que garantiza que viva un día más.
Mandiant señaló que DryHook y PhaseJam pueden haber sido obra de UNC5337 u otro actor de amenazas.
Es hora de una actualización
Los datos de la Fundación ShadowServer sugieren que más de 2000 instancias de ICS podrían ser vulnerables al momento de escribir este artículo, y las mayores concentraciones se encuentran en EE. UU., Francia y España.
Fuente: La Fundación Shadowserver
Ivanti y la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) han publicado Instrucciones de mitigación para CVE-2025-0282y enfatiza que los defensores de la red deben ejecutar la herramienta de verificación de integridad (TIC) incorporada de Ivanti para detectar infecciones e implementar parches de inmediato.
«Hemos lanzado un parche que soluciona las vulnerabilidades relacionadas con Ivanti Connect Secure», le dice un portavoz de Ivanti a Dark Reading. “Una de las vulnerabilidades ha sido explotada de forma limitada y estamos trabajando activamente con los clientes afectados. Las TIC de Ivanti fueron efectivas para identificar compromisos relacionados con esta vulnerabilidad. Recomendamos encarecidamente a los clientes que supervisen de cerca sus TIC internas y externas como parte de un enfoque sólido y en capas de ciberseguridad para garantizar la integridad y seguridad de toda la infraestructura de la red.
Quizás valga la pena señalar que, a diferencia de ICS, las puertas de enlace Policy Secure y ZTA no recibirán sus parches hasta el 21 de enero. En su alerta de seguridad, Ivanti afirmó que las puertas de enlace ZTA «no pueden explotarse en producción», pero Policy Secure fue diseñado para no ser explotado. mirando internetreduciendo así el riesgo de explotación a través de CVE-2025-0282 o vulnerabilidades similares.
“Es importante que los administradores hagan lo correcto aquí”, afirma Marrè, señalando: “Esto puede provocar tiempos de inactividad, lo que puede ser perjudicial para las empresas y hacer que pospongan las reparaciones o no las realicen lo más exhaustivamente y lo más rápido posible. “Bueno, como deberían.
Lin añade: «Hemos visto que las organizaciones que respondieron rápidamente a estas amenazas en el pasado no tuvieron el mismo impacto negativo que las organizaciones que no hicieron lo mismo. También reconoce: «Todo el ruido que está sucediendo en el pasado». El trasfondo tendrá lugar tan pronto como se anuncie uno de estos parches”.
«Los equipos de seguridad de todas las organizaciones deben esforzarse no sólo en implementar parches, sino también en comprender si son vulnerables y, de ser así, lo son». solo ¿Necesitan parches o ya han sido violados? Y cuando resultan heridos, se desencadena otra respuesta a incidentes que provoca cierres masivos en empresas de todo el mundo. Es importante al evaluar estos escenarios no perder de vista el esfuerzo y la fatiga de los defensores y no ser demasiado críticos con sus tiempos de reacción iniciales”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/critical-ivanti-rce-bug