“Void Banshee” explota el segundo ataque de día cero contra Microsoft
Microsoft ha recategorizado un error que la compañía solucionó en la actualización del martes de parches de este mes como una vulnerabilidad de día cero que el grupo de amenazas persistentes avanzadas «Void Banshee» ha estado explotando desde antes de julio.
El error identificado como CVE-2024-43461es una vulnerabilidad de suplantación de plataforma explotable de forma remota en el motor de navegador MSHTML (Trident) heredado que Microsoft continúa incluyendo en Windows para compatibilidad con versiones anteriores, y es uno de los dos problemas muy similares que utiliza Void Banshee en sus ataques.
Afecta a todas las versiones compatibles de Windows
La vulnerabilidad afecta a todas las versiones compatibles de Windows y permite a atacantes remotos ejecutar código arbitrario en los sistemas afectados. Sin embargo, un atacante tendría que engañar a una víctima potencial para que visite un sitio web malicioso o haga clic en un enlace no seguro para que funcione el exploit.
Microsoft calificó el error en 8,8 en la escala CVSS de 10 puntos cuando informó el error primero el 10 de septiembre. En ese momento, la compañía no mencionó en su alerta que la vulnerabilidad era un error de día cero. Microsoft revisó esa evaluación el 13 de septiembre y dijo que los atacantes habían explotado activamente la vulnerabilidad «como parte de una cadena de ataque». [related] a CVE-2024-38112”, una vulnerabilidad de suplantación de identidad en la plataforma MSHTML que la empresa parchó en julio de 2024.
«Tenemos una solución para eso CVE-2024-38112 en nuestras actualizaciones de seguridad de julio de 2024 que rompieron esta cadena de ataques”, dijo Microsoft en su alerta actualizada.
La compañía quiere que los clientes apliquen los parches de la actualización de julio de 2024 y de la actualización de septiembre de 2024 para protegerse completamente contra exploits dirigidos a CVE-2024-43461. Tras la actualización de Microsoft del 13 de septiembre, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el 16 de septiembre agregó el error agregado a su base de datos de vulnerabilidades explotadas conocidas, con fecha límite del 7 de octubre para que las autoridades federales implementen las contramedidas apropiadas del proveedor.
CVE-2024-43461 es similar a CVE-2024-38112 en que permite a un atacante hacer que una interfaz de usuario, en este caso el navegador, muestre datos erróneos. Investigación de puntos de controla la que Microsoft atribuye el descubrimiento de CVE-2024-38112, ha descrito la vulnerabilidad como que permite a un atacante enviar una URL manipulada o un archivo de acceso directo a Internet que, al hacer clic, hace que Internet Explorer, incluso si está deshabilitado, lo haga y abra un URL maliciosa. Check Point dijo que ha observado que al explotar la vulnerabilidad, los actores de amenazas también utilizan otro truco novedoso para disfrazar archivos de aplicaciones HTML maliciosas (HTA) como documentos PDF de apariencia inofensiva.
La Iniciativa de Día Cero (ZDI) de Trend Micro, que también se atribuye el descubrimiento de CVE-2024-38112, y tiene una disputa con Microsoft porque no los reconocí – Más tarde, Void Banshee informó que explotar la vulnerabilidad para colocar el malware Atlantida en sistemas Windows. En los ataques observados por Trend Micro, el actor de amenazas atrajo a las víctimas con archivos maliciosos disfrazados de libros PDF, que distribuyó a través de servidores de Discord, sitios web para compartir archivos y otros vectores. Void Banshee es un actor de amenazas con motivación financiera que, según los investigadores, está dirigido a organizaciones en América del Norte, el Sudeste Asiático y Europa.
Una cadena de ataque a Microsoft con dos errores
Según la alerta actualizada de Microsoft, los atacantes utilizaron CVE-2024-43461 como parte de una cadena de ataque que también involucró a CVE-2024-38112. Los investigadores de Qualys descubrieron anteriormente que los exploits contra CVE-2024-38112 funcionarían igual de bien para CVE-2024-43416 porque ambos son defectos casi idénticos.
Peter Girnus, investigador senior de amenazas en ZDI, a quien Microsoft atribuyó CVE-2024-43461, dice que los atacantes usaron CVE-2024-38112 para navegar a una página de inicio HTML a través de Internet Explorer utilizando el controlador de protocolo MHTML en un archivo URL. “Esta página de destino contiene una
Girnus dice que ZDI sabía que los atacantes estaban explotando CVE-2024-43461, pero asumió que el parche para CVE-2024-38112 solucionaba el problema. “Sin embargo, revertimos este parche y descubrimos que la vulnerabilidad de suplantación de identidad no se había solucionado. Notificamos a Microsoft inmediatamente”, afirma.
En su informe de julio sobre Void Banshee, que explota CVE-2024-38112, Trend Micro dijo que la falla es un excelente ejemplo de cómo las organizaciones se ven afectadas por «reliquias de Windows no compatibles» como MSHTML y los atacantes terminan con ransomware, pueden colocar puertas traseras y otro malware en sus sistemas. La superficie de ataque también es significativa: un estudio que Sevco realizó en 500.000 sistemas Windows 10 y Windows 11 inmediatamente después de que Microsoft revelara CVE-2024-38112 mostró que más del 10% tenía algún tipo de control de protección de endpoints y casi el 9% carece de controles de administración de parches. , dejándolos completamente ciegos ante las amenazas.
“Las vulnerabilidades ambientales, como la falta de seguridad de endpoints o controles de administración de parches en los dispositivos, combinadas con vulnerabilidades CVE, aumentan el riesgo de que las organizaciones dejen caminos abiertos a los datos y permitan que actores maliciosos aprovechen vulnerabilidades como [CVE-2024-43461]» dice Greg Fitzgerald, cofundador de Sevco. «Es fundamental que las organizaciones den el primer paso y parcheen esta vulnerabilidad, pero no puede detenerse ahí».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/void-banshee-exploits-second-microsoft-zero-day