
Se nos presenta una alerta de seguridad que indica la detección de la vulnerabilidad Follina (CVE-2022-30190). Un documento malicioso de Word desencadenó la ejecución de msdt.exe, lo que sugiere una posible ejecución remota de código en el host JonasPRD. Nuestra tarea es investigar la alerta, confirmar la explotación, evaluar el impacto y recomendar remediación.
Se nos presenta una alerta de seguridad que indica la detección de la vulnerabilidad Follina (CVE-2022-30190). Un documento malicioso de Word desencadenó la ejecución de msdt.exe, lo que sugiere una posible ejecución remota de código en el host JonasPRD. Nuestra tarea es investigar la alerta, confirmar la explotación, evaluar el impacto y recomendar medidas correctivas.
A las 15:22 del 2 de junio de 2022, se generó una alerta de seguridad activada por la regla SOC173 - Follina 0-Day Detected SIEM rule. La alerta estaba relacionada con el endpoint llamado 'JonasPRD', con la dirección IP 172.16.17.39. Se identificó que msdt.exe se ejecutó tras la apertura de un documento de Office en este host. La alerta proporcionó detalles del archivo, incluido su hash, e indicó que el antivirus marcó la acción como permitida, lo que significa que el archivo no fue bloqueado ni puesto en cuarentena.
Follina (CVE-2022-30190) es una vulnerabilidad de Windows que abusa de la herramienta de diagnóstico MSDT: un documento de Office manipulado puede invocar el protocolo ms-msdt: para ejecutar msdt.exe y ejecutar comandos arbitrarios en una máquina sin autenticación. Puede activarse simplemente al abrir o, a veces, al previsualizar un archivo Word malicioso, permitiendo a los atacantes ejecutar programas, descargar malware adicional o extraer datos. Los signos típicos incluyen procesos inesperados de msdt.exe, conexiones salientes extrañas o nuevos archivos/servicios que aparecen después de abrir un documento. Aplicar parches a los sistemas, evitar abrir archivos de Office no confiables, deshabilitar la vista previa de documentos cuando sea posible, y buscar el hash del documento y la actividad de msdt.exe para detectar compromisos.
Para comenzar mi investigación, utilicé VirusTotal para analizar el hash del archivo. Los resultados mostraron que 47 de 67 proveedores identificaron el archivo como malicioso, con varios informes vinculándolo a CVE-2022-30190.
Además, OTX asigna al archivo una puntuación de riesgo alta de 9.2, clasificándolo como malicioso.
Una búsqueda en MalwareBazaar confirma que este archivo está presente en su repositorio de malware. En particular, las etiquetas indican que está asociado con CVE-2022-30190, follina, maldoc y msdt.exe.
Al realizar un análisis del hash del archivo utilizando múltiples fuentes, puedo confirmar que está asociado con CVE-2022-30190. Según la inteligencia de amenazas referenciada, este hash corresponde a un documento malicioso.
Al aislar la dirección IP del endpoint afectado, identifiqué siete entradas de registro que coinciden con el marco temporal del incidente. Seis de esas entradas muestran solicitudes salientes al dominio marcado “www[.]xmlformats[.]com.”.
También rastreé el tráfico de red hasta su dirección IP de destino (141.105.65.149), confirmando la conexión.
Para validar mis hallazgos, también examiné el correo electrónico recibido por el host. Contenía un documento malicioso, claramente elaborado como parte de un intento de phishing. Tomé medidas inmediatas para mitigar la amenaza eliminándolo del endpoint.
Después de investigar a fondo el endpoint afectado, decidí contener el dispositivo para evitar daños mayores. Durante la revisión, descubrí la presencia del proceso msdt.exe, lo que confirmó aún más la necesidad de aislamiento y escalación al Nivel 2 para un análisis más profundo.
Las pruebas muestran un compromiso confirmado mediante CVE-2022-30190 (Follina) entregado en un correo de phishing. El usuario abrió y ejecutó el documento malicioso de Word. El análisis de los registros y del archivo encontró conexiones con la IP del C2 incrustado y la ejecución de comandos del atacante en el dispositivo. El incidente se está escalando a un analista SOC de Nivel 2 y el endpoint será aislado para contener la amenaza y proteger a la organización.
¡Gracias por leer!