12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los ciberatacantes alteran la implantación en 30.000 dispositivos Cisco IOS XE comprometidos



En la última entrega de la saga de compromiso que involucra un error altamente crítico de Cisco que fue explotado como un día cero mientras los usuarios esperaban parches, varios investigadores de seguridad informaron una fuerte disminución en la cantidad de sistemas Cisco IOS XE infectados visibles para ellos durante el fin de semana. .

La caída provocó una serie de teorías sobre el motivo, pero los investigadores de Fox-IT identificaron el 23 de octubre que la verdadera razón fue que el atacante simplemente modificó el implante para que ya no fuera visible utilizando métodos de toma de huellas dactilares anteriores.

Antecedentes: el principal defecto utilizado en la cadena de exploits reside en la interfaz de usuario web de IOS XE (CVE-2023-20198). Ocupa el puesto 10 sobre 10 en la escala de gravedad de la vulnerabilidad CVSS y permite a atacantes remotos no autenticados obtener acceso inicial a los dispositivos afectados y crear cuentas de usuario locales persistentes en ellos.

El método de explotación también incluye un segundo día cero (CVE-2023-20273), que Cisco solo descubrió cuando investigó el primero y permite al atacante elevar los privilegios de root y escribir un implante en el sistema de archivos. Cisco lanzado versiones actualizadas de IOS XE Las vulnerabilidades se parchearon el 22 de octubre, días después de su divulgación, lo que brindó a los ciberatacantes una amplia oportunidad de cazar legiones de sistemas sin parches.

Disminución repentina de los sistemas comprometidos

Y la persiguieron. Los investigadores de seguridad que utilizan Shodan, Censys y otras herramientas informaron haber observado lo que parecía ser un único actor de amenaza la semana pasada. Decenas de miles de dispositivos Cisco IOS XE afectados se infectan con un implante para ejecutar código arbitrario. Los implantes no son permanentes, lo que significa que no sobrevivirán al reinicio del dispositivo.

Una caída repentina y dramática en la cantidad de sistemas comprometidos visibles para los investigadores durante el fin de semana llevó a algunos a especular si un hacker de sombrero gris desconocido estaba guardando silencio. Quitar el implante del atacante de sistemas infectados. Otros se preguntaron si el atacante se había movido otra fase de explotacióno hizo algo trabajo de limpieza para ocultar el implante. Otra teoría era que el atacante utilizó el implante para reiniciar los sistemas y retirar el implante.

Pero resulta que casi 38.000 siguen en riesgo debido a los dos errores de día cero recientemente revelados en el sistema operativo, si se sabe dónde buscar.

Implante Cisco alterado

«Hemos observado que el implante colocado en decenas de miles de dispositivos Cisco se ha modificado para buscar un valor de encabezado HTTP de autorización antes de responder», dijo. Los investigadores de Fox IT dijeron en X, la plataforma antes conocida como Twitter. «Esto explica la tan discutida disminución de los sistemas comprometidos identificados en los últimos días».

Al utilizar un método de toma de huellas digitales diferente para buscar sistemas comprometidos, Fox-IT dijo que pudo identificar 37.890 dispositivos que todavía tenían el implante del atacante.

“Aconsejamos a cualquiera que tenga un Cisco IOS Consejos sobre GitHub para identificar sistemas comprometidos.

investigadores VulnCheck quienes informaron haber visto miles de sistemas infectados la semana pasada estuvieron entre los que notaron durante el fin de semana que los dispositivos comprometidos desaparecieron repentinamente de la vista. El CTO Jacob Baines, que inicialmente no estaba seguro de lo que podría haber sucedido, dice que la evaluación de Fox-IT sobre lo sucedido es correcta.

«Durante el fin de semana, los atacantes cambiaron la forma de acceder al implante, de modo que el antiguo método de escaneo ya no era utilizable», dice Baines. «Recientemente convertimos nuestro escáner para utilizar el nuevo método demostrado por Fox-IT, y estamos viendo esencialmente lo que vimos la semana pasada: miles de dispositivos implantados».

cisco ha actualizado sus directrices por detectar el implante el 23 de octubre. En una declaración a Dark Reading, la compañía dijo que publicó los nuevos indicadores de compromiso después de descubrir una variante del implante que dificultaba la identificación de los sistemas comprometidos. «Instamos a los clientes a implementar la guía e instalar las actualizaciones de seguridad descritas en el aviso de seguridad actualizado de Cisco y en el blog Talos», dijo la compañía.

Misteriosas motivaciones para los ciberatacantes

Baines dice que la motivación del atacante para alterar el implante es desconcertante y completamente inesperada. «Creo que cuando se atrapa a un atacante, normalmente se queda callado y vuelve a visitar los sistemas afectados una vez que se calma el polvo».

En este caso, el atacante intenta obtener acceso a implantes que decenas de empresas de seguridad ahora saben que existen.

«A mí me parece un juego que no pueden ganar», dijo Baines. «Parece que esta actualización de nombre de usuario/contraseña necesita ser una solución a corto plazo para que puedan conservar los sistemas durante unos días más – y lograr su objetivo – o simplemente una medida provisional hasta que puedan insertar un implante más sigiloso. «.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/remote-workforce/cyberattackers-alter-implant-30k-compromised-cisco-ios-xe-devices

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *