Los exploits de día cero de Cleo MFT tienen que ver con la escalada
Una campaña activa de ransomware contra la herramienta de transferencia de archivos administrada por Cleo está ganando impulso después de que se hiciera pública una prueba de concepto de exploit para una vulnerabilidad de día cero en el software. Los defensores deben prepararse para el uso generalizado de Cleopatra Backdoor y otros pasos en la cadena de ataque.
La falla, que es el resultado de un parche insuficiente para cualquier operación de escritura de archivos, rastreada como CVE-2024-50623, se utiliza para la ejecución remota de código (RCE) y afecta a los productos Cleo Harmony, Cleo VLTrader y Cleo LexiCon. aviso de seguridad de la empresa. Al momento de escribir este artículo, no existe ningún nivel de gravedad CVE o CVSS para el nuevo problema.
Activo Ataques contra el día cero Los ataques parecen haber comenzado el 3 de diciembre, y pocos días después, los ciberatacantes habían atacado al menos a diez clientes de Cleo, incluidos aquellos de las industrias del transporte por carretera, el transporte marítimo y la alimentación. Cleo cuenta actualmente con más de 4.000 clientes, en su mayoría medianas empresas.
La actual campaña de ransomware se atribuye a un grupo llamado “Termite”, que también se cree que está vinculado a ciberataques similares. Azul por allá En última instancia, esto afectó a marcas conocidas como Starbucks.
Pero eso es sólo una muestra de lo que está por venir, dicen los analistas de Artic Wolf, quienes predicen que los ciberataques de ransomware a los sistemas Cleo vulnerables pronto aumentarán.
¿Es inminente una serie de ciberataques al estilo MOVEit?
El ransomware lo combate con éxito desde 2023 MOVEitun servicio de transferencia de archivos similar, los actores de amenazas se han vuelto muy conscientes Acceso completo a datos y sistemas confidenciales de la empresa. Estas soluciones MFT ofrecen, descubrieron los investigadores de Artic Wolf.
Esto es particularmente cierto en el contexto de una situación pública Prueba de explotación de Cleo Zero-Day publicado el 11 de diciembre por Watchtowr Labs, predijeron los investigadores. Al igual que MOVEit, Cleo tiene el potencial de brindar a los atacantes una oportunidad de ataque masivo.
Y desafortunadamente para los afectados, parchear este ataque de día cero fue un poco confuso para los clientes de Cleo. Esto amplía la puerta a los atacantes..
El error original, CVE-2024-50623, se “solucionó” por primera vez en el lanzamiento del 30 de octubre de una versión actualizada de Cleo, 5.8.0.21. Sin embargo, los clientes continuaron informando de compromisos, «lo que sugiere la existencia de un medio de compromiso separado», explicó un nuevo informe de Rapid7 sobre Cleo Zero-Day.
Los investigadores de Huntress informaron por primera vez de la explotación activa y continua de la vulnerabilidad supuestamente parcheada el 9 de diciembre. Cleo respondió con una nueva versión que incluía un nuevo parche de seguridad (versión 5.8.0.24). Sin embargo, el nuevo problema explotable aún no ha recibido una nueva designación CVE, lo que genera dudas por parte de observadores de la industria como Rapid7.
«Cleo emitió un nuevo aviso el 10 de diciembre que anteriormente afirmaba que las versiones hasta 5.8.0.21 eran vulnerables a un CVE aún no asignado», un Entrada del blog de Rapid7 anotada. “Este aviso se actualizó para indicar que ya hay un parche disponible para todos los productos afectados; no está claro exactamente cuándo se realizó la actualización. Todavía no existe un CVE para la nueva emisión”.
Desde entonces, Cleo ha añadido una nota. página de consejos respecto al problema de parches insuficientes, que un “CVE está pendiente”.
Cleopatra Backdoor: Cómo saber si Cleo ha sido comprometida
Con una mayor confusión sobre los parches, depende de los equipos de defensa cibernética comprender cómo se ve un compromiso de Cleo y detenerlo antes de que se establezca.
El equipo de Artic Wolf rastreó la cadena de ataque hasta un stager malicioso de PowerShell que terminó ejecutando una nueva puerta trasera basada en Java, que su equipo llama acertadamente «Cleopatra».
“La puerta trasera Cleopatra admite el almacenamiento de archivos en memoria y está diseñada para soporte multiplataforma en Windows y Linux. Implementa funciones diseñadas específicamente para acceder a los datos almacenados en el software Cleo MFT”, explica el informe de Artic Wolf. «Aunque se utilizaron muchas direcciones IP como objetivos C2, el escaneo de vulnerabilidades solo apuntó a dos direcciones IP».
Los investigadores de Arctic Wolf instan a los defensores a centrarse en monitorear los recursos del servidor como PowerShell en busca de actividad inusual para responder temprano en la cadena de ataque.
«Además, los dispositivos deben ser monitoreados continuamente para detectar posibles vulnerabilidades en los servicios accesibles a Internet, y los servicios vulnerables deben mantenerse fuera de la Internet pública siempre que sea posible para minimizar la exposición potencial a campañas de explotación masiva como esta», continúa el informe. «Esto se puede lograr a través de listas de control de acceso IP o manteniendo las aplicaciones detrás de una VPN para reducir la superficie potencial de ataque».
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/cleo-mft-zero-day-exploits-escalate-analysts-warn