AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

Actores maliciosos explotan activamente vulnerabilidad crítica CVE-2024-59310 en VMware vCenter

Introducción

En los últimos días, se ha detectado una oleada de ataques dirigidos a la explotación activa de una vulnerabilidad crítica recientemente parcheada en VMware vCenter Server, según ha reportado la firma de inteligencia de amenazas QUIRSO. Este incidente pone de manifiesto el alto interés de los actores de amenazas en comprometer infraestructuras virtualizadas de misión crítica y subraya la importancia de mantener una gestión proactiva de parches en entornos corporativos.

Contexto del Incidente o Vulnerabilidad

La vulnerabilidad identificada como CVE-2024-59310, con una puntuación CVSS de 9.8, afecta a VMware vCenter Server, uno de los componentes esenciales en la administración de infraestructuras virtualizadas de VMware. El fallo reside en un mecanismo de “directory traversal” que puede ser explotado por un atacante con acceso a la red para ejecutar código arbitrario en el sistema objetivo. A pesar de que Broadcom (actual propietario de VMware) liberó los parches de seguridad el pasado mes, la tardanza en la aplicación de estas actualizaciones ha dejado expuestos a numerosos sistemas, facilitando la explotación activa por parte de grupos maliciosos.

Detalles Técnicos

La CVE-2024-59310 consiste en una vulnerabilidad de “path traversal”en la gestión de directorios en el servidor vCenter. El vector de ataque, que se alinea con la técnica T1048 (Exfiltration Over Alternative Protocol) y T1190 (Exploit Public-Facing Application) del framework MITRE ATT&CK, permite a los atacantes acceder a rutas no autorizadas en el sistema de archivos, saltándose los controles de acceso establecidos.

Mediante el envío de solicitudes HTTP manipuladas, un actor malicioso puede navegar por el árbol de directorios y cargar o ejecutar archivos arbitrarios, incluyendo payloads maliciosos. Las pruebas de concepto (PoC) ya han sido integradas en frameworks de explotación como Metasploit, lo que ha acelerado la proliferación del exploit entre actores de amenaza, desde grupos APTs hasta cibercriminales menos sofisticados.

Indicadores de compromiso (IoCs) asociados incluyen conexiones inusuales a los endpoints del API de vCenter, modificaciones inesperadas en archivos de configuración críticos y aparición de archivos ejecutables no autorizados en rutas del sistema que habitualmente no están expuestas.

Impacto y Riesgos

La explotación de la CVE-2024-59310 puede tener consecuencias devastadoras para las organizaciones. El atacante obtiene privilegios suficientes para ejecutar código arbitrario, lo que puede derivar en la implantación de puertas traseras, movimiento lateral dentro de la red, escalada de privilegios y robo de datos sensibles almacenados en entornos virtualizados. En casos observados, se han detectado despliegues de ransomware y uso de herramientas como Cobalt Strike para el control remoto y persistencia en el entorno.

Se estima que, a fecha de publicación, en torno al 28% de los servidores vCenter expuestos en Internet no han aplicado aún los parches de seguridad, lo que representa un vector de ataque considerable para los actores maliciosos. Dada la criticidad de vCenter en la gestión centralizada de entornos VMware, la interrupción o compromiso de estos sistemas puede traducirse en pérdidas económicas elevadas y potenciales incumplimientos normativos, especialmente en el marco del GDPR y la nueva directiva NIS2.

Medidas de Mitigación y Recomendaciones

Las recomendaciones para mitigar el riesgo asociado a la CVE-2024-59310 son claras y urgentes:

– Aplicar de inmediato los parches de seguridad publicados por Broadcom para todas las versiones afectadas de VMware vCenter Server.
– Restringir el acceso a la interfaz de administración de vCenter únicamente a redes internas y segmentadas, evitando la exposición a Internet.
– Monitorizar logs y tráfico de red en busca de patrones inusuales asociados a intentos de explotación o movimientos laterales.
– Implementar herramientas de EDR y soluciones de detección de intrusiones que incluyan firmas actualizadas para las técnicas asociadas a la explotación de esta vulnerabilidad.
– Realizar revisiones periódicas de la superficie de ataque y test de penetración internos para identificar posibles vectores residuales.

Opinión de Expertos

Analistas de seguridad de QUIRSO y de varios CSIRTs nacionales han coincidido en la gravedad de la situación. “Estamos ante una vulnerabilidad con un bajo umbral de explotación y un impacto potencial sistémico para cualquier organización que base su estrategia de virtualización en VMware”, señala un responsable de respuesta a incidentes. “La rapidez con la que los exploits han sido incorporados a herramientas automatizadas como Metasploit o escáneres de Shodan incrementa el riesgo de ataques oportunistas y dirigidos”.

Implicaciones para Empresas y Usuarios

Para las empresas, el compromiso de vCenter Server puede tener consecuencias legales y económicas profundas. Bajo la normativa GDPR, una brecha que implique datos personales debe notificarse en menos de 72 horas, bajo riesgo de sanciones significativas. Además, la NIS2 exige un enfoque proactivo en la gestión de riesgos y refuerza la necesidad de ciberresiliencia en infraestructuras críticas, como las que se apoyan en entornos virtualizados de VMware.

Los usuarios finales pueden verse impactados indirectamente por interrupciones de servicio, pérdida de datos y filtración de información confidencial, lo que puede erosionar la confianza en la organización afectada y conllevar reclamaciones civiles.

Conclusiones

La explotación activa de la CVE-2024-59310 en VMware vCenter es un recordatorio contundente sobre la velocidad de reacción de los actores de amenazas ante vulnerabilidades críticas y la importancia de la gestión ágil de parches. Las organizaciones deben priorizar la actualización de sus sistemas y blindar el acceso a componentes críticos de su infraestructura virtualizada para evitar daños irreparables, cumplir con la legislación vigente y proteger la continuidad de su negocio.

(Fuente: feeds.feedburner.com)