Raspberry Robin utiliza errores de 1 día y se integra profundamente en las redes de Windows
El gusano Raspberry Robin incorpora exploits de un día casi inmediatamente después de su desarrollo para mejorar sus capacidades de escalada de privilegios.
Los investigadores de Check Point sospechan que los desarrolladores detrás de la herramienta de acceso inicial contratan a distribuidores de exploits en la web oscura, lo que les permite integrar rápidamente nuevos exploits para obtener privilegios a nivel del sistema antes de que dichos exploits se lancen al público y antes de que muchas organizaciones afectadas lo hagan y hayan parcheado sus vulnerabilidades asociadas. .
«Es una parte muy poderosa del programa que brinda al atacante muchas más oportunidades de evadir y realizar acciones más privilegiadas que en cualquier otro escenario», explica Eli Smadja, gerente de grupo de Check Point.
Raspberry Robin: integre exploits más rápido ahora
Raspberry Robin fue descubierta y distribuida por primera vez en 2021 una publicación de blog de Red Canary el año siguiente. Desde entonces, los desarrolladores se han vuelto mucho más proactivos y han actualizado su herramienta en una fracción del tiempo que les llevó.
Por ejemplo, considere una actualización temprana: contenía un exploit para CVE-2021-1732, una vulnerabilidad de escalada de privilegios con una puntuación «alta» de 7,8 sobre 10 en la escala CVSS. El error del controlador de Windows Win32k se informó por primera vez en febrero de 2021, pero no se integró en Raspberry Robin hasta el año siguiente.
Compare esto con otra vulnerabilidad de escalada de privilegios de junio pasado: CVE-2023-29360, una falla «alta» de 8,4 sobre 10 en el proxy del servicio de transmisión Microsoft Stream. Raspberry Robin lo explotó en agosto, mientras que un exploit público no salió a la luz hasta el mes siguiente.
Entonces hubo CVE-2023-36802, un error similar en Microsoft Stream con una puntuación CVSS de 7,8. Lanzado por primera vez el 12 de septiembre, Raspberry Robin lo explotó a principios de octubre, nuevamente antes de que se lanzara un exploit público (los desarrolladores no merecen demasiado crédito en este caso, ya que un exploit ya estaba disponible en la web oscura desde febrero). ). .)
En otras palabras, la cantidad de tiempo que le toma al grupo convertir las vulnerabilidades en armas después de su divulgación ha aumentado de un año a dos meses y luego a dos semanas.
Para explicar su rápido trabajo, Check Point sugiere que los desarrolladores de gusanos compren sus exploits a desarrolladores de un día en la web oscura o los desarrollen ellos mismos. Ciertas discrepancias entre el gusano y los códigos de explotación sugieren que el primer escenario es más probable.
Una ciberamenaza generalizada y eficaz de primer acceso
En su primer año de actividad, Raspberry Robin fue uno de los gusanos más populares del mundo. Miles de contagios al mes. Canario Rojo lo vio embrujado la séptima amenaza más común de 2022y el número solo aumenta de mes a mes.
Hoy en día, Raspberry Robin es una forma popular de empezar. Actores de amenazas como Evil CorpTA505 y más contribuyen a esto graves violaciones contra organizaciones del sector público y privado.
«La mayoría de los principales programas de malware enumerados hoy utilizan gusanos para propagarse a través de las redes porque esto es muy útil: le ahorra mucho trabajo al desarrollar estas capacidades usted mismo», explica Smadja. «Por ejemplo, el acceso inicial a un sistema, sin pasar por la seguridad y la infraestructura de comando y control, sólo hay que comprarlo, combinarlo y eso hace que el trabajo sea mucho más fácil».
Esto es especialmente cierto, añade, “porque herramientas como Raspberry Robin mejoran constantemente, utilizan nuevos días cero y días uno, mejoran su infraestructura y sus técnicas alternativas. Por eso creo que nunca desaparecerá. Es un servicio increíble para un atacante».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/raspberry-robin-1-days-escalate-unpatched-networks