12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los parches de día cero de Ivanti se retrasan a medida que aumentan los ataques de KrustyLoader


Los atacantes están explotando dos vulnerabilidades críticas de día cero en las VPN de Ivanti para implementar una serie de puertas traseras basadas en Rust que a su vez descargan un malware de puerta trasera llamado «KrustyLoader».

Los dos escarabajos eran Anunciado a principios de enero (CVE-2024-21887 y CVE-2023-46805), que permiten la ejecución remota de código (RCE) no autenticado y la omisión de autenticación, respectivamente, lo que afecta al equipo Connect Secure VPN de Ivanti. Aún no hay parches.

Si bien ambos días cero ya han sido explotados activamente en la naturaleza, los actores de Amenaza Persistente Avanzada (APT) patrocinados por el estado chino (UNC5221, también conocido como UTA0178) rápidamente se dieron cuenta de los errores luego de la divulgación pública. Aumento de los intentos de explotación masiva en todo el mundo.. El análisis de los ataques realizado por Volexity reveló que se descargaron doce cargas útiles de Rust separadas pero casi idénticas en los dispositivos comprometidos, que a su vez descargan y ejecutan una variante de la herramienta de equipo rojo Sliver, que el investigador de Synacktiv Théo Letailleur llamó KrustyLoader.

«Astillas 11 «Es una herramienta de simulación de adversarios de código abierto que se está volviendo cada vez más popular entre los actores de amenazas, ya que proporciona un marco práctico de comando y control», dijo ayer Letailleur en su análisis, que también proporciona hashes, una regla de Yara y una Script de detección y extracción. de Indicadores de Compromiso (IoC). Determinó que el implante Sliver reconfigurado actúa como una puerta trasera secreta y fácilmente controlable.

«KrustyLoader, como lo he llamado, realiza comprobaciones específicas para ejecutarse sólo cuando se cumplen las condiciones», añadió, señalando que también está bien ofuscado. «El hecho de que KrustyLoader se haya desarrollado en Rust introduce dificultades adicionales para obtener una buena visión general de su comportamiento».

Ahora es Parches para CVE-2024-21887 y CVE-2023-46805 En Connect Secure VPN se retrasan. Ivanti prometió esto el 22 de enero, lo que provocó una alerta CISA, pero no se cumplió. En la última actualización de su aviso sobre errores, publicada el 26 de enero, la compañía señaló: “El lanzamiento previsto de parches para las versiones compatibles está retrasado. Este retraso afectará todos los lanzamientos de parches programados posteriores… Los parches para las versiones compatibles seguirán estando disponibles en un cronograma escalonado.

Ivanti dijo que está apuntando a las correcciones esta semana, pero señaló que «el momento de los lanzamientos de parches está sujeto a cambios a medida que priorizamos la seguridad y la calidad de cada lanzamiento».

Hasta la fecha han pasado 20 días desde que se dieron a conocer las vulnerabilidades.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/endpoint-security/ivanti-zero-day-patches-delayed-krustyloader-attacks-mount

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *