14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Miles de sistemas BeyondTrust defectuosos siguen expuestos


Un número notable de instancias de BeyondTrust permanecen conectadas a Internet a pesar de las terribles advertencias. Los actores de amenazas patrocinados por el estado chino están explotando activamente una vulnerabilidad crítica en sistemas sin parches.

La falla de BeyondTrust, rastreada bajo CVE-2024-12356, tiene una puntuación CVSS asignada de 9,8 y afecta el acceso remoto privilegiado (PRA) y el soporte remoto (RS). BeyondTrust informó por primera vez de la vulnerabilidad el 16 de diciembre de 2024. Tres días después, la vulnerabilidad se agregó a la lista de vulnerabilidades explotadas conocidas de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA). Hasta finales de mes, un Grupo de hackers patrocinado por el estado chino Había utilizado el agujero de seguridad para irrumpir en el Departamento del Tesoro de Estados Unidos y robar datos.

Un nuevo análisis de Censys ha descubierto que hay 8.602 instancias de BeyondTrust PRA y RS, a pesar de la evidencia conocida públicamente de una campaña generalizada de Amenaza Persistente Avanzada (APT) contra sistemas sin parches. todavía conectado a internetEl 72% de ellos están en Estados Unidos. Pero Censys añadió una gran advertencia a la investigación: no hay forma de saber si las instancias expuestas han sido parcheadas o no.

Se desconoce qué parte de estas instancias abiertas aún no están parcheadas. Según BeyondTrust, todas las instancias autohospedadas se actualizaron a la fuerza. Sin embargo, la compañía no confirmó si esto significaba que estas instancias abiertas realmente estaban parcheadas. Una parte importante, si no todos, de estos sistemas son implementaciones autohospedadas de BeyondTrust, que están abiertas a Internet y también potencialmente vulnerables, dicen los expertos.

Censys no respondió a una solicitud de aclaración.

Es probable que las implementaciones autohospedadas de BeyondTrust estén detrás del retraso

«Si estos datos son precisos, reflejan la antigua compensación entre las filosofías operativas de los servicios de software y los modelos de licencia», dijo Trey Ford, CISO de Bugcrowd. «Los servicios alojados tendrán economías de escala que respaldarán tanto los esfuerzos de detección/respuesta como la aplicación de parches y refuerzo centralizados».

Ford agrega que las empresas pueden lograr ahorros de costos en licencias con modelos de software como servicio (SaaS) autohospedados, pero a su vez se pierden importante inteligencia sobre amenazas y ayuda para remediación.

«Los clientes tienen capacidades de parcheo, refuerzo y monitoreo de construcción; están operando efectivamente en su propia isla», explica Ford. «Los proveedores de servicios cobran una ligera prima por proporcionar parcheo, refuerzo y monitoreo – a escala – donde la creciente eficiencia operativa protege a todos los clientes. .”

Clientes de la nube de BeyondTrust fueron parcheados automáticamente el 16 de diciembre de 2024 tan pronto como se informó la vulnerabilidad.

«Los clientes que utilizan servicios centralizados experimentarán una implementación de parches priorizada y casi instantánea durante los ciclos de respuesta a incidentes», dice Ford. «Los sistemas de implementación de parches retrasados ​​observados en línea en el informe de Censys son el retraso en la detección, prueba e implementación de parches».

Según John Bambenek, experto en ciberseguridad y presidente de Bambenek Consulting, las implementaciones autohospedadas que no pueden parchearse por algún motivo aún pueden proteger las herramientas remotas vulnerables de BeyondTrust.

«En situaciones como ésta, las organizaciones pueden limitar la conectividad entrante a estos sistemas a direcciones IP confiables, incluso si no se pueden aplicar parches», afirma. “Las organizaciones saben quién las apoya de forma remota, [so] Puedes bloquear fácilmente estas direcciones IP”.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/thousands-of-buggy-beyondtrust-systems-still-exposed

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *