Una botnet de minería de criptomonedas ha agregado recientemente un escáner para la vulnerabilidad del protocolo RDP de BlueKeep, que los investigadores de seguridad de Intezer han descubierto.

Apodado WatchBog , la red de bots ha estado activa desde finales de 2018 y anteriormente solo estaba dirigida a sistemas Linux. En su mayor parte no detectados en este momento, el malware ha infectado más de 4,500 máquinas Linux en los nuevos ataques observados desde principios de junio, y parece que sus operadores están buscando expandir su alcance.

El grupo ha estado dirigiendo vulnerabilidades conocidas en sistemas Linux y recientemente ha ampliado su lista de implantes para dirigirse a más servidores. Ahora incluye exploits recientemente publicados, como el CVE-2019-11581 de Jira, el CVE-2019-10149 de Exim y el CVE-2019-0192 de Solr, dice Intezer .

Además, la botnet de extracción criptográfica ahora incluye un escáner para BlueKeep, una vulnerabilidad del kernel basada en Windows rastreada como CVE – 2019-0708 y que permite a un atacante ejecutar código de forma remota en un sistema vulnerable.

Las similitudes de nombres de funciones sugieren que la herramienta es un puerto Python de un escáner disponible en GitHub. Por el momento, los botnet solo parecen estar creando listas de sistemas vulnerables, dicen los investigadores de seguridad.

La falla de seguridad de BlueKeep afecta a las versiones de Windows que van desde Windows 2000 a Windows Server 2008 y Windows 7, pero un parche ha estado disponible durante varios meses.

Si bien no ha habido ataques observados en el entorno natural de la vulnerabilidad para causar un bloqueo y lograr la ejecución del código, la información sobre cómo convertir el accidente en el RCE ha surgido en línea a principios de esta semana, advierte el investigador de seguridad MalwareTech.



El investigador también revela que las diapositivas incluyen información sobre cómo hacer un spray para piscinas, que aparentemente fue la parte más difícil de la vulnerabilidad. Si bien la información sobre otros aspectos de la explotación de la vulnerabilidad ya estaba disponible públicamente, este fue el único elemento faltante, al parecer.

Con WatchBog ahora capaz de buscar la vulnerabilidad de BlueKeep, queda claro que será solo una cuestión de tiempo antes de que la botnet agregue un exploit también.

“Los módulos de escáner Jira, Solr y BlueKeep se agregaron en el plazo de 13 días. WatchBog parece estar acelerando la incorporación de nuevas funcionalidades en los últimos tiempos ", señala Intezer.
Fuente: SecurityWeek