12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

“Void Banshee” explota el segundo ataque de día cero contra Microsoft


Microsoft ha recategorizado un error que la compañía solucionó en la actualización del martes de parches de este mes como una vulnerabilidad de día cero que el grupo de amenazas persistentes avanzadas «Void Banshee» ha estado explotando desde antes de julio.

El error identificado como CVE-2024-43461es una vulnerabilidad de suplantación de plataforma explotable de forma remota en el motor de navegador MSHTML (Trident) heredado que Microsoft continúa incluyendo en Windows para compatibilidad con versiones anteriores, y es uno de los dos problemas muy similares que utiliza Void Banshee en sus ataques.

Afecta a todas las versiones compatibles de Windows

La vulnerabilidad afecta a todas las versiones compatibles de Windows y permite a atacantes remotos ejecutar código arbitrario en los sistemas afectados. Sin embargo, un atacante tendría que engañar a una víctima potencial para que visite un sitio web malicioso o haga clic en un enlace no seguro para que funcione el exploit.

Microsoft calificó el error en 8,8 en la escala CVSS de 10 puntos cuando informó el error primero el 10 de septiembre. En ese momento, la compañía no mencionó en su alerta que la vulnerabilidad era un error de día cero. Microsoft revisó esa evaluación el 13 de septiembre y dijo que los atacantes habían explotado activamente la vulnerabilidad «como parte de una cadena de ataque». [related] a CVE-2024-38112”, una vulnerabilidad de suplantación de identidad en la plataforma MSHTML que la empresa parchó en julio de 2024.

«Tenemos una solución para eso CVE-2024-38112 en nuestras actualizaciones de seguridad de julio de 2024 que rompieron esta cadena de ataques”, dijo Microsoft en su alerta actualizada.

La compañía quiere que los clientes apliquen los parches de la actualización de julio de 2024 y de la actualización de septiembre de 2024 para protegerse completamente contra exploits dirigidos a CVE-2024-43461. Tras la actualización de Microsoft del 13 de septiembre, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el 16 de septiembre agregó el error agregado a su base de datos de vulnerabilidades explotadas conocidas, con fecha límite del 7 de octubre para que las autoridades federales implementen las contramedidas apropiadas del proveedor.

CVE-2024-43461 es similar a CVE-2024-38112 en que permite a un atacante hacer que una interfaz de usuario, en este caso el navegador, muestre datos erróneos. Investigación de puntos de controla la que Microsoft atribuye el descubrimiento de CVE-2024-38112, ha descrito la vulnerabilidad como que permite a un atacante enviar una URL manipulada o un archivo de acceso directo a Internet que, al hacer clic, hace que Internet Explorer, incluso si está deshabilitado, lo haga y abra un URL maliciosa. Check Point dijo que ha observado que al explotar la vulnerabilidad, los actores de amenazas también utilizan otro truco novedoso para disfrazar archivos de aplicaciones HTML maliciosas (HTA) como documentos PDF de apariencia inofensiva.

La Iniciativa de Día Cero (ZDI) de Trend Micro, que también se atribuye el descubrimiento de CVE-2024-38112, y tiene una disputa con Microsoft porque no los reconocí – Más tarde, Void Banshee informó que explotar la vulnerabilidad para colocar el malware Atlantida en sistemas Windows. En los ataques observados por Trend Micro, el actor de amenazas atrajo a las víctimas con archivos maliciosos disfrazados de libros PDF, que distribuyó a través de servidores de Discord, sitios web para compartir archivos y otros vectores. Void Banshee es un actor de amenazas con motivación financiera que, según los investigadores, está dirigido a organizaciones en América del Norte, el Sudeste Asiático y Europa.

Una cadena de ataque a Microsoft con dos errores

Según la alerta actualizada de Microsoft, los atacantes utilizaron CVE-2024-43461 como parte de una cadena de ataque que también involucró a CVE-2024-38112. Los investigadores de Qualys descubrieron anteriormente que los exploits contra CVE-2024-38112 funcionarían igual de bien para CVE-2024-43416 porque ambos son defectos casi idénticos.

Peter Girnus, investigador senior de amenazas en ZDI, a quien Microsoft atribuyó CVE-2024-43461, dice que los atacantes usaron CVE-2024-38112 para navegar a una página de inicio HTML a través de Internet Explorer utilizando el controlador de protocolo MHTML en un archivo URL. “Esta página de destino contiene una