12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los ataques están aumentando debido a la reciente vulnerabilidad de día cero de VPN de Check Point


En los últimos días, la actividad de explotación dirigida a una reciente vulnerabilidad de divulgación de información en la tecnología VPN de Check Point se ha disparado. Por lo tanto, se ha vuelto aún más importante para las empresas abordar esta vulnerabilidad de seguridad de inmediato.

La vulnerabilidad identificada como CVE-2024-24919Afecta al software en múltiples versiones de CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways y Quantum Spark Appliances de Check Point. Todos los productos afectados son puertas de enlace de seguridad de Check Point con funcionalidad VPN IPsec.

Vulnerabilidad de seguridad peligrosa

Check Point ha advertido sobre la vulnerabilidad que permite a los atacantes acceder a información sensible en las puertas de enlace de seguridad, lo que en algunos casos podría permitirles moverse lateralmente a través de una red comprometida y obtener privilegios de administrador de dominio. El proveedor de seguridad reveló la vulnerabilidad el 28 de mayo. junto con una revisión para ello – en medio de informes de intentos activos de explotación. Check Point determinó que la actividad de explotación comenzó a principios de abril, casi dos meses antes de la divulgación.

En un informe publicado esta semana, Greynoise dijo que había encontrado explotación en rápido aumento Intentos dirigidos a CVE-2024-24919 desde el 31 de mayo, o poco después de que una prueba de concepto de la falla se hiciera pública. Según Greynoise, los primeros intentos de atacar la vulnerabilidad comenzaron un día antes desde una dirección IP taiwanesa, pero se trataba de un exploit que no funcionaba.

Intentos de explotación a gran escala

El primer intento real de explotación provino de una dirección IP en Nueva York. Hasta el 5 de junio, Greynoise descubrió 782 IP en todo el mundo que intentaban atacar la vulnerabilidad. «Debido a que existe una prueba pública del concepto y la explotación está aumentando rápidamente, recomendamos parchear Check Point lo antes posible», aconsejó Greynoise.

Un escaneo de Censys a principios de esta semana identificó aproximadamente 13,754 sistemas expuestos a Internet que ejecutan al menos uno de los tres productos de software que Check Point identificó como afectados por CVE-2024-24919. Aproximadamente 12,100 de los hosts expuestos eran dispositivos de puerta de enlace Check Point Quantum Spark, aproximadamente 1,500 eran puertas de enlace de seguridad Quantum y aproximadamente 137 eran dispositivos Check Point CloudGuard. Más de 6.000 de los huéspedes expuestos se encontraban en Japón. Otros países con una concentración relativamente alta de dispositivos Check Point expuestos fueron Italia (1.012), Estados Unidos (917) e Israel (845).

En el momento del análisis de Censys, menos del 2% de las puertas de enlace Check Point Quantum Spark expuestas a Internet parecían estar ejecutando una versión parcheada del software afectado.

Fácil de encontrar y explotar

Los investigadores de WatchTower que analizaron la falla de Check Point la describieron como no demasiado difícil de encontrar y «extremadamente fácil de explotar.“Check Point asignó a la vulnerabilidad una calificación de gravedad de 8,6 sobre 10 en la escala CVSS y describió los exploits que la atacaban como de baja complejidad, que no requerían interacción del usuario y carecían de privilegios especiales de usuario.

La Agencia de Ciberseguridad y Seguridad de la Información de EE.UU. (CISA) ha añadido CVE-2024-24919 a su catálogo vulnerabilidades explotadas conocidas. Todas las agencias civiles federales tienen hasta el 20 de junio para aplicar las acciones recomendadas por Check Point para corregir el error o dejar de usar los productos afectados hasta que hayan corregido el error. En el pasado, CISA y otras organizaciones como el FBI y la NSA han advertido repetidamente sobre vulnerabilidades en las VPN y otras tecnologías de acceso seguro que suponen un alto riesgo para las organizaciones. Los atacantes se han centrado en estas vulnerabilidades. en años recientes.

Check Point recomienda a las organizaciones afectadas que instalen los acumuladores Jumbo Hotfix más recientes para resolver la vulnerabilidad. Organizaciones que no pueden implementar inmediatamente el Jumbo Hotfix Accumulator, esencialmente un paquete que contiene: Correcciones para varios problemas. en varios productos: debe instalar la revisión de seguridad para CVE-2024-24919, señaló Check Point.

Las organizaciones deben instalar la revisión en todas las puertas de enlace y clústeres de seguridad afectados que tengan habilitada la función IPSec VPN Software Blade como parte de la comunidad VPN de acceso remoto, o donde la función Mobile Access Software Blade esté habilitada (según el proveedor de seguridad).

«Esta es una vulnerabilidad crítica que se está explotando activamente en la naturaleza», advirtió Censys. Sin embargo, también existen algunos factores atenuantes, señaló la empresa. Por un lado, la vulnerabilidad sólo afecta a gateways con determinadas configuraciones. Además, “una explotación exitosa no significa necesariamente un compromiso total del dispositivo; debe haber otras circunstancias, como la presencia de archivos de contraseñas expuestos en el sistema de archivos local de su dispositivo”.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/attacks-surge-on-check-points-recent-vpn-zero-day-flaw

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *