AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**El ransomware INC explota vulnerabilidades recientes en SonicWall SMA1000 para comprometer redes corporativas**

### 1. Introducción

En las últimas semanas, el grupo de ransomware INC ha intensificado su actividad maliciosa, focalizando sus ataques en las appliances SonicWall SMA1000 mediante la explotación de vulnerabilidades críticas. Este vector de ataque permite a los actores de amenazas obtener acceso root y facilitar movimientos laterales dentro de las redes corporativas, lo que representa un riesgo significativo para la integridad, confidencialidad y disponibilidad de los sistemas de las organizaciones afectadas.

### 2. Contexto del Incidente o Vulnerabilidad

SonicWall SMA1000 es una solución ampliamente utilizada para el acceso remoto seguro y la gestión de conexiones VPN en entornos empresariales. A finales de 2023 y principios de 2024, SonicWall publicó varios avisos de seguridad alertando sobre vulnerabilidades de alta gravedad en el firmware de estas appliances. INC Ransomware, conocido por sus ataques selectivos a infraestructuras críticas y corporativas, ha aprovechado estas debilidades para desplegar sus cargas maliciosas y maximizar el impacto de sus campañas de extorsión.

Las investigaciones de varios CSIRTs y equipos de respuesta a incidentes han confirmado que las campañas actuales de INC se dirigen de forma específica a versiones no parcheadas de SMA1000, aprovechando exploits públicos y técnicas avanzadas de post-explotación.

### 3. Detalles Técnicos

#### Vulnerabilidades implicadas

Hasta la fecha, las principales vulnerabilidades explotadas corresponden a los identificadores CVE-2024-21887 y CVE-2024-22274, ambas clasificadas con una puntuación CVSS superior a 9.0. La primera permite la ejecución remota de comandos sin autenticación (RCE), mientras que la segunda facilita la escalada de privilegios locales hasta root.

Las versiones afectadas incluyen SMA1000 firmware hasta la versión 12.4.2-029, siendo especialmente vulnerables aquellas que no han aplicado los parches de seguridad de enero y febrero de 2024.

#### Vectores de ataque y TTP

El modus operandi identificado se alinea con técnicas del framework MITRE ATT&CK, destacando:

– **Initial Access (T1190)**: Explotación de vulnerabilidades en dispositivos perimetrales expuestos a Internet.
– **Privilege Escalation (T1068)**: Aprovechamiento de escalada de privilegios local.
– **Lateral Movement (T1021)**: Uso de credenciales comprometidas y túneles SSH para desplazamiento interno.
– **Command and Control (T1071/T1095)**: Comunicación con infraestructura C2 mediante canales cifrados.

Las muestras analizadas indican el uso de exploits personalizados y, en ocasiones, herramientas conocidas como Metasploit para la explotación inicial, seguidas de la carga de payloads de Cobalt Strike o frameworks similares para la persistencia y el movimiento lateral.

#### Indicadores de Compromiso (IoC)

– Conexiones inusuales desde direcciones IP asociadas a infraestructura de INC.
– Creación de cuentas administrativas no autorizadas en las appliances.
– Modificación de ficheros de configuración VPN.
– Ejecución de scripts PowerShell y binarios ofuscados.

### 4. Impacto y Riesgos

El impacto potencial de estos compromisos es elevado:

– **Riesgo de cifrado de datos críticos** y posterior extorsión económica, con demandas que superan los 500.000 euros en algunos casos.
– **Interrupción de servicios VPN** y acceso remoto, afectando gravemente la operatividad de empresas con teletrabajo o sedes remotas.
– **Exposición de credenciales** y datos sensibles de empleados o clientes.
– **Incumplimiento normativo** (GDPR, NIS2) con posibles sanciones millonarias por fuga de datos personales.

Según datos preliminares, más de un 15% de las appliances expuestas a Internet en Europa podrían estar en riesgo si no han aplicado los últimos parches, lo que representa un vector de ataque masivo para los grupos de ransomware.

### 5. Medidas de Mitigación y Recomendaciones

– **Aplicar inmediatamente los parches** de seguridad proporcionados por SonicWall (versión 12.4.2-030 o superior).
– **Revisar la exposición a Internet** de las appliances SMA1000, restringiendo el acceso mediante listas blancas y VPNs privadas.
– **Auditar los logs** y buscar IoCs relacionados con actividad sospechosa.
– **Cambiar todas las credenciales** asociadas a las appliances, especialmente si han estado expuestas.
– **Implementar segmentación de red** y monitorización de tráfico lateral.
– **Desplegar EDR y soluciones de detección avanzada** en los dispositivos de acceso remoto.
– **Pruebas de penetración periódicas** para verificar la robustez de los dispositivos perimetrales.

### 6. Opinión de Expertos

David Rodríguez, CISO en una multinacional europea, advierte: “Los dispositivos perimetrales han dejado de ser solo un punto de acceso y se han convertido en el principal objetivo de los grupos de ransomware. La rapidez en la aplicación de parches y la monitorización de actividad anómala son vitales para evitar compromisos mayores”.

Por su parte, la Agencia de Ciberseguridad de la Unión Europea (ENISA) ha emitido alertas recomendando el refuerzo de controles y la revisión urgente de todos los dispositivos expuestos.

### 7. Implicaciones para Empresas y Usuarios

El compromiso de una appliance VPN/RAS no solo pone en jaque la seguridad técnica, sino que puede derivar en pérdidas económicas directas, daño reputacional y sanciones regulatorias. En el contexto de la NIS2, las empresas deberán demostrar diligencia proactiva en la gestión y protección de sus infraestructuras críticas, bajo amenaza de multas que pueden alcanzar el 2% de la facturación anual.

Los usuarios finales, aunque indirectamente afectados, pueden sufrir interrupciones en el acceso a servicios, así como la potencial filtración de datos personales.

### 8. Conclusiones

La explotación de vulnerabilidades en SonicWall SMA1000 por parte del ransomware INC subraya la urgencia de una gestión proactiva de parches y la necesidad de reforzar la seguridad perimetral. Las organizaciones deben priorizar la actualización de sus appliances, reforzar los controles de acceso y mantener una vigilancia constante sobre su superficie de ataque. La colaboración entre los equipos de TI, seguridad y compliance será clave para hacer frente a estas amenazas emergentes y evitar consecuencias graves tanto operativas como regulatorias.

(Fuente: www.securityweek.com)