Vulnerabilidades 0-day para Microsoft Exchange

A día 3 de marzo de 2021, Microsoft ha publicado una actualización de seguridad crítica para Microsoft Exchange Server que soluciona cuatro vulnerabilidades de tipo 0-day. [1]

ANÁLISIS
La actualización de seguridad corrige las vulnerabilidades designadas como CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, y CVE-2021-27065. [3][4][5][6] Esta actualización ha sido publicada fuera del ciclo habitual de actualizaciones de Microsoft debido a la detección de exploits siendo usados activamente en ataques dirigidos. [1][8]

Un atacante remoto podría aprovechar varias de estas vulnerabilidades de ejecución remota de código para tomar el control de un sistema afectado, o aprovechar otra de las vulnerabilidades para obtener acceso a información confidencial. La explotación de estas vulnerabilidades son parte de una cadena de ataques, en la que el ataque inicial requiere establecer una conexión «desconfiable» con el servidor de Exchange en el puerto 443.

Las versiones afectadas son las siguientes:

    • Microsoft Exchange Server 2013
    • Microsoft Exchange Server 2016
    • Microsoft Exchange Server 2019

RECOMENDACIONES
Para mitigar la primera acción de la cadena de ataques, se recomienda restringir las conexiones desconfiables con el servidor, o configurar una VPN para separar el servidor de Exchange del acceso externo.

Se recomienda instalar inmediatamente las actualizaciones de Microsoft en los servidores de Exchange con versiones afectadas, priorizando aquellos servidores de Exchange expuestos a internet.

Se recomienda comprobar los indicadores de compromiso, apoyándose en la aplicación de las reglas de detección publicadas por el equipo de Volexity y Nextron Systems. [8][9]

INDICADORES DE COMPROMISO (IOC)

Direcciones IP

165.232.154.116
104.248.49.97
103.77.192.219
104.140.114.110
104.250.191.110
108.61.246.56
149.28.14.163
157.230.221.198
167.99.168.251

185.250.151.72
192.81.208.169
203.160.69.66
211.56.98.146
5.254.43.18
5.2.69.14
80.92.205.81
91.192.103.43


Peticiones HTTP

POST /owa/auth/Current/
POST /ecp/default.flt

POST /ecp/main.css
POST /ecp/<single char>.js


Posibles User-Agent

DuckDuckBot/1.0;+(+http://duckduckgo.com/duckduckbot.html)
facebookexternalhit/1.1+(+http://www.facebook.com/externalhit_uatext.php)
Mozilla/5.0+(compatible;+Baiduspider/2.0;++http://www.baidu.com/search/spider.html)
Mozilla/5.0+(compatible;+Bingbot/2.0;++http://www.bing.com/bingbot.htm)
Mozilla/5.0+(compatible;+Googlebot/2.1;++http://www.google.com/bot.html
Mozilla/5.0+(compatible;+Konqueror/3.5;+Linux)+KHTML/3.5.5+(like+Gecko)+(Exabot-Thumbnails)
Mozilla/5.0+(compatible;+Yahoo!+Slurp;+http://help.yahoo.com/help/us/ysearch/slurp)
Mozilla/5.0+(compatible;+YandexBot/3.0;++http://yandex.com/bots)
Mozilla/5.0+(X11;+Linux+x86_64)+AppleWebKit/537.36+(KHTML,+like+Gecko)+Chrome/51.0.2704.103+Safari/537.36
antSword/v2.1
Googlebot/2.1+(+http://www.googlebot.com/bot.html)
Mozilla/5.0+(compatible;+Baiduspider/2.0;++http://www.baidu.com/search/spider.html)

Día de Internet Segura 2021

Como cada año, se celebra el segundo martes de febrero a nivel mundial, por tanto, este año celebramos el Día de Internet Segura el 9 de febrero de 2021 y en esta edición, el lema elegido ha sido:

“Una Internet mejor comienza contigo: más conectados, más seguros”

El objetivo de este día es concienciar acerca de la seguridad en Internet, y promover un uso seguro y positivo de las tecnologías digitales, sobre todo entre los menores, pero también pretende concienciar a padres y tutores, educadores, profesores, trabajadores sociales, e incluso empresas y responsables políticos.

¡Entre tod@s, podemos conseguir crear una Internet más segura!

En CSIRT-CV hemos preparado este video donde te enseñamos los diferentes cursos que tienes disponibles en nuestra web concienciaT, los cuales son gratuitos y se realizan de manera online.

Con ellos mejorarás tus conocimientos en ciberseguridad y te ayudarán a aportar tu granito de arena para mejorar Internet y convertirla en un espacio más seguro para tod@s.

Intentos de estafa en procesos de contratación, facturación y gestión de proveedores

Durante los últimos días, varios organismos de la Generalitat Valenciana y sus empresas proveedoras, están sufriendo intentos de estafa muy elaborados, generalmente utilizando medios electrónicos.

Estas estafas siguen el siguiente patrón:

Recopilación de información

Se están recibiendo correos electrónicos, cartas postales y llamadas telefónicas solicitando información sobre personas de contacto, facturas, cobros y contratos, que más adelante son utilizados para diseñar e hilar la estafa.

Además de utilizar engaños para obtener información veraz, los estafadores están utilizando fuentes públicas como https://contrataciondelestado.es/, noticias en prensa o webs oficiales para conseguir toda la información posible sobre los contratos y organismos víctimas.

Documentación falsificada y suplantación de identidad

Una vez recabada suficiente información, los atacantes crean documentos falsificados que incluyen membretes oficiales, firmas escaneadas e incluso firmas digitales falsificadas, los cuales están perfectamente redactados y resultan extremadamente creíbles.

Cabe destacar que como consecuencia de la fase de investigación previa, las falsas solicitudes son coherentes con los pagos habituales, están dirigidas a las personas adecuadas y pueden llegar desde direcciones de correo válidas.

En varios casos, no solo se ha utilizado correo electrónico, sino que se han recibido mensajes de texto, llamadas de teléfono o información por correo postal como parte del engaño.

Tipo de solicitudes recibida por la víctima

Las peticiones no se limitan a solicitar directamente el pago de una cantidad económica, sino que abarcan una amplia casuística:

    • Solicitud del cobro de facturas sin pagar.
    • Atender a transacciones económicas “con discreción”, “habiendo depositado mi confianza personal en usted” o exigiendo mantener el secreto por tratarse de “movimientos estratégicos para la organización”.
    • Solicitud de cambio de cuentas bancarias para futuros pagos.
    • Solicitud de cambio de contactos o direcciones de correo que van a gestionar los pagos en adelante.
    • Cambios en la cantidad, alcance o cuantía de servicios contratados.
    • Avisos de cambio de resultados en procesos de adjudicación.
    • Solicitudes de transferencias urgentes por encontrarse el responsable habitual fuera de la oficina o con problemas técnicos para contactar.

¿Cómo actuar?

    • Permanecer alerta y sospechar de cualquier comunicación que pudiera ser utilizada en estos fraudes.
    • Comprobar por medios alternativos que la solicitud es licita (teléfono, consulta oficial o similar).
    • No dejarse presionar por solicitudes urgentes o amenazantes: los atacantes pueden ser muy persuasivos y llegar a hacer creer a la victima que se trata de un superior o que su puesto de trabajo corre peligro.
    • Notificar cualquier sospecha a csirtcv@gva.es

Múltiples vulnerabilidades en dnsmasq

Dnsmasq es un software de código abierto ampliamente utilizado que proporciona reenvío y almacenamiento en caché de DNS (y también un servidor DHCP). Dnsmasq es común en Internet-of-Things (IoT) y otros dispositivos integrados.

El laboratorio de investigación JSOF informa de 7 vulnerabilidades en el software de código abierto dnsmasq, vulnerabilidades con un nivel de criticidad ALTO.

    • CVE-2020-25681
    • CVE-2020-25682
    • CVE-2020-25683
    • CVE-2020-25687
    • CVE-2020-25684
    • CVE-2020-25685
    • CVE-2020-25686

Las vulnerabilidades podrían permitir a un atacante remoto no autenticado, envenenar la caché, ejecutar código ó realizar una denegación de servicio en un dispositivo afectado. Las vulnerabilidades se agrupan y se denominan DNSpooq.

Recomendaciones
Actualizar a dnsmasq 2.83

Referencias