
Se espera que investiguemos una alerta crítica que reporta la explotación de una RCE zero-click de Windows OLE (CVE-2025-21298) entregada mediante un archivo adjunto RTF malicioso.
Se espera que investiguemos una alerta crítica que reporta una explotación RCE de Windows OLE de cero clics (CVE-2025-21298) entregada mediante un archivo RTF malicioso.

El 4 de febrero de 2025, a las 16:18, se activó una alerta de seguridad tras la recepción de un correo electrónico por parte de Austin @ letsdefend.io. El mensaje se originó desde projectmanagement @ pm.me e incluía un archivo adjunto. El archivo adjunto fue inmediatamente marcado como malicioso por los sistemas de monitoreo de seguridad de la organización. Esta detección indica que el archivo adjunto probablemente contenía contenido dañino.
Esta sección investiga el correo electrónico de gestión de proyectos identificado dentro del sistema de seguridad de correo electrónico integrado. El objetivo es comprender la naturaleza del correo y las posibles amenazas que enfrenta el usuario.
Tras el examen, es evidente que el correo en cuestión es malicioso y está diseñado como un intento de phishing. El correo entrega un archivo de Formato de Texto Enriquecido (RTF) armado, diseñado para explotar una vulnerabilidad conocida en la Incrustación y Vinculación de Objetos (OLE) de Windows.
El objetivo principal de este ataque es lograr la ejecución remota de código en el sistema objetivo. Al explotar la vulnerabilidad OLE de Windows, el atacante busca obtener acceso inicial al sistema o potencialmente entregar cargas útiles adicionales, aumentando el riesgo para el destinatario.
El marcado de la dirección IP por estas fuentes independientes indica una alta probabilidad de su participación en operaciones sospechosas o dañinas. Este consenso entre las herramientas de seguridad refuerza el caso para tratar la dirección IP como una amenaza potencial dentro del entorno.
La ejecución del comando indica que regsvr32.exe, una utilidad legítima de Windows, fue aprovechada para obtener y ejecutar un script remoto desde el lado del atacante. El script se ejecutó mediante la biblioteca scrobj.dll, un método empleado con frecuencia en ataques de malware sin archivos, donde el código malicioso se ejecuta directamente en memoria para evadir los mecanismos convencionales de detección basados en archivos.
Tras un examen más detallado, se determinó que el script se descargó desde el endpoint de Austin, lo que indica que se permitió que script.sct fuera gestionado desde un servidor remoto.
Extendí mi análisis examinando el hash vinculado al archivo RTF, lo que proporcionó evidencia clara de que era un archivo malicioso. Este hash había sido marcado múltiples veces e identificado por varios proveedores de seguridad, confirmando su uso repetido en actividad maliciosa.
Tomé la iniciativa de forma proactiva para contener el dispositivo de Austin con el fin de prevenir daños adicionales o riesgos de seguridad potenciales. Además, esta acción rápida ayudó a minimizar el impacto y mantener la seguridad de la red.
Al completar mi investigación, concluí que el archivo en cuestión, o el malware asociado con él, representaba una amenaza significativa. El análisis confirmó que el software era de hecho dañino y requería atención inmediata.
Después, documenté las lecciones aprendidas del incidente para referencia futura y me aseguré de que todos los detalles sobre el ataque malicioso de C2 se comunicaran a fondo.
¡Muchas gracias por tomarse el tiempo de leer esto!
Sus comentarios serían muy valorados y apreciados.