Microsoft y la empresa de inteligencia de amenazas RiskIQ informaron haber encontrado vínculos entre la explotación de una vulnerabilidad de día cero de Windows recientemente parcheada y operadores de ransomware conocidos.

La existencia del día cero, rastreado como CVE-2021-40444, salió a la luz el 7 de septiembre, cuando Microsoft anunció mitigaciones y advirtió que la falla había sido explotada en ataques dirigidos utilizando documentos de Office especialmente diseñados.

El problema, relacionado con el motor de navegación MSHTML integrado en Office, puede y ha sido aprovechado para la ejecución remota de código. Microsoft lanzó parches el 14 de septiembre como parte de sus actualizaciones del martes de parches.

Microsoft y RiskIQ - Microsoft anunció la adquisición de RiskIQ en julio - el miércoles publicó publicaciones de blog separadas que analizan los ataques que explotan CVE-2021-40444 .

Los primeros intentos de explotación se detectaron a mediados de agosto, pero Microsoft informó haber visto un aumento significativo en los intentos de explotación después de que el código de prueba de concepto (PoC) y otra información se pusieran a disposición del público poco después de su divulgación inicial.

El gigante tecnológico dice que múltiples actores de amenazas, incluidos los afiliados de ransomware como servicio, han estado aprovechando el código PoC disponible, pero la compañía cree que algunos de los intentos de explotación son parte de las pruebas, en lugar de ataques maliciosos.

Los primeros ataques observados por Microsoft (la compañía vio inicialmente menos de 10 intentos de explotación) aprovecharon CVE-2021-40444 para entregar cargadores Cobalt Strike Beacon personalizados. Microsoft rastrea a los atacantes como DEV-0413 - DEV está asignado a grupos de amenazas emergentes o actividad única. Al parecer, utilizaron correos electrónicos que hacen referencia a contratos y acuerdos legales para que los objetivos abran documentos configurados para explotar la vulnerabilidad MSHTML en un esfuerzo por entregar el malware.


Curiosamente, la infraestructura de Cobalt Strike utilizada en los ataques estaba previamente conectada a grupos de ciberdelincuencia conocidos por usar ransomware como Conti y Ryuk para atacar a las principales empresas. Estos actores de amenazas se rastrean como Wizard Spider (CrowdStrike), UNC1878 (FireEye), DEV-0193 y DEV-0365 (Microsoft).
“A pesar de las conexiones históricas, no podemos decir con confianza que el actor de amenazas detrás de la campaña de día cero sea parte de WIZARD SPIDER o sus afiliados, o incluso un actor criminal, aunque es posible. Si los actores de amenazas eran parte de estos grupos, significa que casi seguramente compraron el exploit de día cero a un tercero porque no habían demostrado previamente la capacidad de desarrollar cadenas de exploits de esta complejidad ”, dijo RiskIQ en su publicación de blog .
La compañía agregó: “En cambio, evaluamos con una confianza media que el objetivo de los operadores detrás del día cero puede, de hecho, ser el espionaje tradicional. Este objetivo podría fácilmente quedar oculto por una implementación de ransomware y combinarse con la ola actual de ataques de ransomware dirigidos ".

RiskIQ cree que los ciberespías pueden haber comprometido la infraestructura de ransomware, los operadores de ransomware pueden haberles permitido aprovechar su infraestructura, podría ser solo un grupo que se dedica tanto al espionaje como a la ciberdelincuencia, o los dos grupos pueden estar usando el mismo alojamiento a prueba de balas. proveedor.

Microsoft señaló que en los ataques que explotan CVE-2021-40444, el documento malicioso inicial se origina en Internet y debe etiquetarse con la "marca de la web". Esto significa que Office debe abrir el documento en modo protegido, evitando la explotación, a menos que el usuario habilite explícitamente la edición. Sin embargo, si los atacantes encuentran una manera de evitar que el documento obtenga una "marca de la web", el exploit puede permitirles ejecutar la carga útil en el documento sin la interacción del usuario.

Fuente: securityweek