12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Un buffet de todo lo que pueda comer para actores de amenaza


ESET Research supervisa los ataques con los puntos débiles de día cero de la costa de herramientas recientemente descubierto

Shellshell: un buffet de todo lo que pueda comer para actores de amenazas

El 19 de julioTh2025, Microsoft confirmado Que varios puntos débiles de día cero en el servidor de SharePoint llamaron herramientas en la naturaleza. Shellshell consiste en CVE-2025-53770una versión de código remoto de susceptibilidad de seguridad, y CVE -2025-53771Un servidor que cae vulnerabilidad. Estos ataques están dirigidos al servidor local de Microsoft SharePoint, especialmente para aquellos que ejecutan la edición de suscripción de SharePoint, SharePoint 2019 o SharePoint 2016. SharePoint Online en Microsoft 365 no está influenciado. Al utilizar estas vulnerabilidades, los actores de amenaza pueden recibir la entrada en sistemas limitados y robar información confidencial.

Del 17 de julioThToolshell ha sido ampliamente utilizado por todos los posibles jugadores de amenazas, desde pequeños cibercriminales hasta grupos nacionales de documentos estatales. Dado que SharePoint está integrado en otros servicios de Microsoft, como Office, Teams, OneDrive y Outlook, este compromiso puede ofrecer a los atacantes un asombroso nivel de acceso en la red afectada.

Como parte del ataque, los jugadores de amenaza a menudo encadenan cuatro puntos débiles: los actores previamente parcheados CVE -2025–49704 Y CVE-2025-49706Además del ya mencionado CVE 2025-53770 y CVE-2025-53771. Lejos 22 de julioCVE-2025-53770 y CVE-2025-53771 también fueron parcheados.

Cargas protectores de webshell

El uso de herramientas permite a los atacantes evitar la autenticación multifactor (MFA) y el inicio de sesión individual (SSO). Después de ingresar al servidor objetivo, se vio atacantes en los que se proporcionaron webshells malignas para extraer información del sistema comprometido. Se nombra uno de los scripts utilizados con frecuencia para este propósito Spinstall0.aspxLo que seguimos como MSIL/WebShell.js.

Además, el 22 de julioDakota del Norte2025, observamos que los atacantes intentaron proporcionar otras abrazaderas web de ASP simples que pudieron llevar a cabo comandos atacados cmd.exe. Estas redes web se proporcionaron con los siguientes nombres de archivo: Ghostfile346.aspxPresente Ghostfile399.aspxPresente Ghostfile807.aspxPresente Ghostfile972.aspxY GhostFile913.aspx.

ESET Products inicialmente reconoció un intento de sacar parte de la cadena de ejecución con SharePoint/Exploit.Th en Alemania. Sin embargo, dado que este intento fue bloqueado, la carga final de protección webshell no se entregó al sistema de destino. La primera vez que registramos la carga útil nosotros mismosTh En un servidor en Italia. Como se puede ver en la Figura 1, hemos observado la explotación activa de la costa de herramientas en todo el mundo, con Estados Unidos (13.3% de los ataques), según nuestros datos de telemetría, el país más dirigido.

Figura 1. Víctima del mapa de la cáscara de herramientas
Figura 1. Distribución geográfica de los ataques de cellina de herramientas desde el 17 de julio de 2025 hasta el 22 de julio de 2025

Vigilancia de ataque

Nuestro monitoreo de los ataques de cellina de herramientas del 17 de julioTh Hasta el 22 de julioDakota del Norte demostró que provienen de las direcciones IP que se muestran en la Tabla 1 (todos los tiempos están en UTC).

Tabla 1. Direcciones IP de ataque

Dirección IP Fecha de inicio Final de ataque
96.9.125[.]147 2025-07-17 09:00 2025-07-17 16:00
107.191.58[.]76 2025-07-18 14:00 2025-07-18 20:00
104.238.159[.]149 2025-07-19 04:00 2025-07-19 09:00
139.59.11[.]66 2025-07-21 11:00 2025-07-21 16:00
154.223.19[.]106 2025-07-21 13:00 2025-07-22 18:00
103.151.172[.]92 2025-07-21 14:00 2025-07-21 16:00
45.191.66[.]77 2025-07-21 14:00 2025-07-22 07:00
83.136.182[.]237 2025-07-21 14:00 2025-07-21 16:00
162.248.74[.]92 2025-07-21 14:00 2025-07-21 17:00
38.54.106[.]11 2025-07-21 15:00 2025-07-21 15:00
206.166.251[.]228 2025-07-21 16:00 2025-07-22 16:00
45.77.155[.]170 2025-07-21 16:00 2025-07-21 19:00
64,176.50[.]109 2025-07-21 17:00 2025-07-22 17:00
149.28.17[.]188 2025-07-22 03:00 2025-07-22 03:00
173.239.247[.]32 2025-07-22 05:00 2025-07-22 05:00
109.105.193[.]76 2025-07-22 05:00 2025-07-22 16:00
2.56.190[.]139 2025-07-22 06:00 2025-07-22 07:00
141.164.60[.]10 2025-07-22 07:00 2025-07-22 18:00
124.56.42[.]75 2025-07-22 13:00 2025-07-22 18:00

La Figura 2 muestra la línea de tiempo de los ataques de las tres direcciones IP más activas.

Figura 2. Ataques de las direcciones IP más activas por hora
Figura 2. Ataques de las direcciones IP más activas por hora (valores cero no mostrados)

Con respecto a Microsoft tiene reportado que varias amenazas de China participaron en los intentos de explotar. Desde nuestro lado, descubrimos una puerta trasera asociada con Luckyrouse, un grupo de ciberespionaje que apunta principalmente a los gobiernos, las compañías de telecomunicaciones y las organizaciones internacionales, en una máquina en Vietnam que tiene como objetivo a través de Toolshell. En esta etapa, no está claro si el sistema estaba previamente afectado o si la puerta trasera se introdujo durante el ataque actual.

Sin embargo, los grupos APT organizados por China ciertamente han aprovechado la oportunidad para agregar la cadena de exploit a sus arsenales: según nuestra telemetría, las víctimas de los ataques de la costa de herramientas incluyen varias organizaciones gubernamentales de alta calidad que eran objetivos de larga data de estos grupos.

Dado que el gato no está en nuestros bolsillos ahora, esperamos que muchos otros atacantes oportunistas no usen sistemas sin parches. Las pruebas de exploit aún no se han completado y continuarán continuando. Si usa servidores de SharePoint Instrucciones por Microsoft):

  • Use solo versiones compatibles,
  • Use las últimas actualizaciones de seguridad,
  • Cerciorarse
  • Gire la tecla de máquina ASP.NET del servidor SharePoint.
Si tiene consultas sobre nuestra investigación publicada bajo seguridad de evidencia, contáctenos entre nosotros en [email protected].
ESET Research ofrece informes privados de inteligencia APT y feeds de datos. Visite las consultas sobre este servicio Inteligencia de amenaza de eset Página.

COI

Una lista completa de indicadores de compromiso (IOC) y muestras se pueden encontrar en Nuestro repositorio de Github.

Archivos

SHA-1 Nombre del archivo reconocimiento Descripción
F5b60a8ead96703080e73A1F79C3E70FF44DF271 Spinstall0.aspx MSIL/WebShell.js WebShell se proporciona a través de los puntos débiles de SharePoint

red

Ip dominio Proveedor de alojamiento Primero visto Detalles
96.9.125[.]147 N / A Redes BL 2025-07-17 Dirección IP Use puntos débiles de SharePoint.
107.191.58[.]76 N / A The Constant Company LLC 2025-07-18 Dirección IP Use puntos débiles de SharePoint.
104.238.159[.]149 N / A The Constant Company LLC 2025-07-19 Dirección IP Use puntos débiles de SharePoint.
139.59.11[.]66 N / A Digitalocean, LLC 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
154.223.19[.]106 N / A Kaopu Cloud HK Limited 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
103.151.172[.]92 N / A Ikuuu Network Ltd 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
45.191.66[.]77 N / A Vicclip Internet E Telecomunicações Ltda 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
83.136.182[.]237 N / A Alina Gatsaniuk 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
162.248.74[.]92 N / A Xtom gmbh 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
38.54.106[.]11 N / A Kaopu Cloud HK Limited 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
206.166.251[.]228 N / A Redes BL 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
45.77.155[.]170 N / A Vultr Holdings, LLC 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
64,176.50[.]109 N / A The Constant Company LLC 2025-07-21 Dirección IP Use puntos débiles de SharePoint.
149.28.17[.]188 N / A The Constant Company LLC 2025-07-22 Dirección IP Use puntos débiles de SharePoint.
173.239.247[.]32 N / A GSL Networks Pty Ltd 2025-07-22 Dirección IP Use puntos débiles de SharePoint.
109.105.193[.]76 N / A Haruka Network Limited 2025-07-22 Dirección IP Use puntos débiles de SharePoint.
2.56.190[.]139 N / A Alina Gatsaniuk 2025-07-22 Dirección IP Use puntos débiles de SharePoint.
141.164.60[.]10 N / A The Constant Company LLC 2025-07-22 Dirección IP Use puntos débiles de SharePoint.
124.56.42[.]75 N / A Gerente de IP 2025-07-22 Dirección IP Use puntos débiles de SharePoint.

Técnicas de Mitre ATT & CK

Esta tabla fue creada con uso Versión 17 des gehrungs -att & ck -frameworks.

táctica IDENTIFICACIÓN nombre Descripción
Acceso inicial T1190 Explotación de la aplicación de orientación pública El CVE 2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771 utilizaron amenazas para poner en peligro temporalmente los servidores de Microsoft SharePoint.
Ejecución T1059.003 Interpreter de comando y script: Windows Command Shell Shell Las WebShells proporcionaron liderazgo sobre cmd.exe.
Resistencia T1505.003 Componente del software del servidor: Web Shell Los reproductores de amenazas han proporcionado las redes web para servidores comprometidos.
recopilación T1005 Datos del sistema local Con las abrazaderas web proporcionadas, los atacantes pueden extraer información de los sistemas en peligro de extinción.



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (la protección de malware de ESET)

Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/eset-research/toolshell-an-all-you-can-eat-buffet-for-threat-actors/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *