builderall


La Oficina Federal de Investigación de Estados Unidos (FBI) advierte de que los dispositivos Barracuda Networks Email Security Gateway (ESG) parcheados contra un fallo crítico recientemente revelado siguen estando en riesgo de ser comprometidos por presuntos grupos de hackers chinos.


También considera que las correcciones son "ineficaces" y que "sigue observando intrusiones activas y considera que todos los dispositivos ESG de Barracuda afectados están comprometidos y son vulnerables a este exploit".


Mandiant, propiedad de Google, está rastreando al grupo vinculado con China bajo el nombre UNC4841.


Según Mandiant , a partir del 10 de octubre de 2022, el grupo UNC4841 envió correos electrónicos de phishing a organizaciones víctimas. El correo electrónico contenía un archivo adjunto armado diseñado para explotar la falla CVE-2023-2868(puntuación CVSS: 9,8) para acceder a dispositivos Barracuda ESG vulnerables.


Una vez comprometido el dispositivo ESG, se observó que UNC4841 robaba datos específicos de interés y, en algunos casos, los atacantes utilizaron el acceso al dispositivo para movimiento lateral o para enviar correo a otros dispositivos víctimas. Los actores de amenazas también implementaron herramientas adicionales para mantener su presencia en los dispositivos ESG.


La vulnerabilidad de inyección remota de comandos, que afecta a las versiones 5.1.3.001 a 9.2.0.006, permite la ejecución no autorizada de comandos del sistema con privilegios de administrador en el producto ESG.


En los ataques observados hasta ahora, una brecha exitosa actúa como conducto para desplegar múltiples cepas de malware como SALTWATER, SEASIDE, SEASPY, SANDBAR, SEASPRAY, SKIPJACK, WHIRLPOOL y SUBMARINE (también conocido como DEPTHCHARGE) que permiten la ejecución de comandos arbitrarios y la evasión de defensas.


"Los hackers utilizaron esta vulnerabilidad para insertar cargas maliciosas en el dispositivo ESG con diversas funciones que permitían el acceso persistente, el escaneado de correo electrónico, la recolección de credenciales y la extracción de datos", afirma el FBI.


La firma de inteligencia de amenazas ha caracterizado a UNC4841 como agresivo y hábil, demostrando un don para la sofisticación y adaptando rápidamente sus herramientas personalizadas para emplear mecanismos de persistencia adicionales y mantener su posición en objetivos de alta prioridad.


La agencia federal está recomendando a los clientes que aíslen y sustituyan todos los dispositivos ESG afectados con efecto inmediato, y que analicen las redes en busca de tráfico saliente sospechoso.


La alerta también insta a quienes utilizaban credenciales con privilegios de empresa con sus dispositivos Barracuda a revocarlas y rotarlas para evitar que los atacantes puedan mantener la persistencia en las redes comprometidas.


Fuente: thehackernews