{"id":7051,"date":"2021-12-15T14:58:33","date_gmt":"2021-12-15T14:58:33","guid":{"rendered":"https:\/\/capitalsoftware.com.ni\/?p=7051"},"modified":"2021-12-15T14:58:36","modified_gmt":"2021-12-15T14:58:36","slug":"el-nuevo-malware-de-robo-de-credenciales-de-microsoft-exchange-podria-ser-peor-que-el-phishing","status":"publish","type":"post","link":"https:\/\/capitalsoftware.com.ni\/?p=7051","title":{"rendered":"El nuevo malware de robo de credenciales de Microsoft Exchange podr\u00eda ser peor que el phishing"},"content":{"rendered":"\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><img decoding=\"async\" src=\"https:\/\/www.techrepublic.com\/a\/hub\/i\/r\/2018\/03\/12\/82c2546a-42c0-42c8-881b-801d6ad4f9a4\/resize\/770x\/0ed0369797e132fa9cd2018a97330285\/malware.jpg\" alt=\"malware.jpg\"\/><figcaption>Mientras buscaba vulnerabilidades de Exchange adicionales a ra\u00edz de los d\u00edas cero de este a\u00f1o, Kaspersky encontr\u00f3 un complemento de IIS que recopila credenciales de OWA cuando y dondequiera que alguien inicie sesi\u00f3n.<\/figcaption><\/figure><\/div>\n\n\n\n<p>Apropiadamente apodado, pero discutiblemente pronunciado, Owowa, los investigadores de Kaspersky descubrieron el complemento a ra\u00edz del\u00a0<a href=\"https:\/\/www.techrepublic.com\/article\/how-the-microsoft-exchange-hack-could-impact-your-organization\/\">hackeo del servidor Exchange de marzo de 2021<\/a>\u00a0.\u00a0\u00abMientras busc\u00e1bamos implantes potencialmente maliciosos que tuvieran como objetivo los servidores de Microsoft Exchange, identificamos un binario sospechoso que se hab\u00eda enviado a un servicio de m\u00faltiples esc\u00e1neres a fines de 2020\u00bb, dijo Kaspersky en\u00a0<a href=\"https:\/\/securelist.com\/owowa-credential-stealer-and-remote-access\/105219\/\" target=\"_blank\" rel=\"noreferrer noopener\">su anuncio del descubrimiento<\/a>\u00a0.<\/p>\n\n\n\n<p>Kaspersky ha descubierto un complemento malicioso para el software del servidor web Internet Information Service (IIS) de Microsoft que, seg\u00fan dijo, est\u00e1 dise\u00f1ado para recopilar credenciales de Outlook Web Access (OWA), el cliente de correo web para Exchange y Office 365.\u00a0<\/p>\n\n\n\n<p>Owowa es un complemento para IIS, que en s\u00ed mismo es un software creado para administrar servicios de servidor web que Microsoft describe como compuesto por m\u00e1s de 30 m\u00f3dulos independientes.\u00a0Owowa est\u00e1 dise\u00f1ado para instalarse en IIS y, una vez instalado, busca evidencia de que el servidor IIS en el que se encuentra es responsable de exponer el portal OWA del servidor Exchange de una empresa.\u00a0<\/p>\n\n\n\n<p>Cuando Owowa ve a OWA operando en su m\u00e1quina host, registra cada inicio de sesi\u00f3n exitoso en Exchange a trav\u00e9s de OWA mediante la detecci\u00f3n de tokens de autenticaci\u00f3n.&nbsp;Si detecta uno, Owowa almacena el nombre de usuario, la contrase\u00f1a, la direcci\u00f3n IP del usuario y la marca de tiempo en un archivo temporal cifrado con RSA.<\/p>\n\n\n\n<p>Aqu\u00ed es donde Owowa se vuelve realmente interesante: todo lo que un atacante necesita para recolectar datos es ingresar uno de los tres nombres de usuario incoherentes en OWA que en realidad son comandos.&nbsp;Uno devuelve el registro de credenciales codificado en base64, el segundo elimina el registro de credenciales y el tercero ejecuta cualquier comando de PowerShell que se escriba en el campo de contrase\u00f1a.&nbsp;\u00a1Ay!&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>El que, donde, cuando, quien y como de Owowa<\/strong><\/h2>\n\n\n\n<p>Para ser claros en una cosa, Owowa tiene el potencial de ser incre\u00edblemente peligroso, dijo el investigador senior de seguridad del Equipo de Investigaci\u00f3n y An\u00e1lisis Global de Kaspersky, Pierre Delcher.&nbsp;<\/p>\n\n\n\n<p>\u00abEsta es una forma mucho m\u00e1s sigilosa de obtener acceso remoto que enviar correos electr\u00f3nicos de phishing. Adem\u00e1s, aunque las herramientas de configuraci\u00f3n de IIS se pueden aprovechar para detectar tales amenazas, no forman parte de las actividades est\u00e1ndar de monitoreo de archivos y redes, por lo que Owowa podr\u00eda ser f\u00e1cilmente ignorado por herramientas de seguridad \u00ab,&nbsp;<a href=\"https:\/\/usa.kaspersky.com\/about\/press-releases\/2021_kaspersky-uncovers-credential-stealing-microsoft-exchange-add-on\" target=\"_blank\" rel=\"noreferrer noopener\">dijo Delcher<\/a>&nbsp;.&nbsp;<\/p>\n\n\n\n<p>Esto tampoco es hipot\u00e9tico: se ha visto a Owowa apuntando a organizaciones gubernamentales y agencias estatales en Malasia, Mongolia, Indonesia y Filipinas, y Kaspersky dijo que probablemente tambi\u00e9n haya v\u00edctimas adicionales en Europa.&nbsp;Una raz\u00f3n m\u00e1s para estar nervioso: Kaspersky no sabe exactamente c\u00f3mo Owowa est\u00e1 infectando inicialmente a sus v\u00edctimas.&nbsp;<\/p>\n\n\n\n<p>\u00abEl m\u00f3dulo malicioso descrito en esta publicaci\u00f3n representa una opci\u00f3n efectiva para que los atacantes se afiancen firmemente en las redes objetivo persistiendo dentro de un servidor Exchange\u00bb, dijo Kaspersky.&nbsp;Cit\u00f3 razones que incluyen la persistencia cuando se actualizan los servidores de Exchange, la capacidad de enviar c\u00f3digo malicioso en solicitudes inocuas y la naturaleza completamente pasiva que elimina la confianza en la confusi\u00f3n del usuario para tener \u00e9xito.&nbsp;<\/p>\n\n\n\n<p>Kaspersky dijo que no pudo recuperar suficientes datos para indicar que las infecciones de Owowa se utilizaron para iniciar una cadena de infecci\u00f3n adicional o actividades posteriores a la infecci\u00f3n.\u00a0Kaspersky tambi\u00e9n dijo que no est\u00e1 seguro de c\u00f3mo se implement\u00f3 inicialmente Owowa, fuera de la posibilidad de que sus propietarios se lanzaran a los compromisos del servidor Exchange a principios de 2021.\u00a0<\/p>\n\n\n\n<p>El c\u00f3digo que Kaspersky pudo analizar de Owowa indica creatividad, dijo, pero tambi\u00e9n un toque de aficionado.&nbsp;\u00abLas pr\u00e1cticas exhibidas por lo que probablemente sea un desarrollador sin experiencia no parecen corresponder con esa focalizaci\u00f3n estrat\u00e9gica\u00bb, dijo Kaspersky.&nbsp;<\/p>\n\n\n\n<p>Uno de esos casos de c\u00f3digo descuidado fue el acto del creador de \u00abignorar las advertencias expl\u00edcitas de Microsoft\u00bb sobre pr\u00e1cticas de desarrollo de riesgo en m\u00f3dulos HTTP (de los cuales Owowa es uno) que pueden bloquear servidores.&nbsp;Por lo tanto, es b\u00e1sicamente el doble de peligroso para un servidor infectado: o se roban datos o todo se desmorona.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo detectar y luchar contra Owowa<\/strong><\/h2>\n\n\n\n<p>Si su potencial bruto de robo de datos no detectado no es una raz\u00f3n suficiente para tener cuidado con Owowa, considere su potencial bruto de bloquear sus servidores Exchange o IIS como otra raz\u00f3n para tomar las precauciones adecuadas.&nbsp;<\/p>\n\n\n\n<p>Kaspersky hace las siguientes cuatro recomendaciones para protegerse de Owowa y amenazas similares:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Compruebe todos los m\u00f3dulos IIS en los servidores IIS expuestos con regularidad, especialmente si ese servidor IIS se ocupa de Exchange.&nbsp;<\/li><li>Conc\u00e9ntrese en detectar movimientos laterales y exfiltraci\u00f3n de datos a Internet.&nbsp;Preste especial atenci\u00f3n al tr\u00e1fico saliente y cree copias de seguridad peri\u00f3dicas a las que se pueda acceder f\u00e1cilmente.<\/li><li>Utilice un software de respuesta y detecci\u00f3n de endpoints de confianza para identificar y detener los ataques desde el principio.<\/li><li>Utilice un software de seguridad de endpoints de confianza con motores de prevenci\u00f3n de exploits, detecci\u00f3n de comportamientos y reparaci\u00f3n que pueden revertir las acciones maliciosas.&nbsp;<\/li><\/ul>\n\n\n\n<p>Si tiene curiosidad por detectar infecciones de Owowa, el informe completo de Kaspersky contiene pasos sobre el uso de appcmd.exe o la herramienta de configuraci\u00f3n ISS para buscar e identificar Owowa y otros m\u00f3dulos maliciosos.<\/p>\n\n\n\n<p>Fuente: <a href=\"https:\/\/www.techrepublic.com\/article\/new-microsoft-exchange-credential-stealing-malware-could-be-worse-than-phishing\/\">TechRepublic<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kaspersky ha descubierto un complemento malicioso para el software del servidor web Internet Information Service (IIS) de Microsoft que, seg\u00fan dijo, est\u00e1 dise\u00f1ado para recopilar credenciales de Outlook Web Access (OWA), el cliente de correo web para Exchange y Office 365.\u00a0<\/p>\n","protected":false},"author":2,"featured_media":7055,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[18],"tags":[],"class_list":["post-7051","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciber-seguridad"],"_links":{"self":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7051","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=7051"}],"version-history":[{"count":1,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7051\/revisions"}],"predecessor-version":[{"id":7056,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7051\/revisions\/7056"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/media\/7055"}],"wp:attachment":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=7051"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=7051"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=7051"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}