Los atacantes han explotado una vulnerabilidad crítica en el servidor Syslog de VMware vCenter, lo que les permite inyectar y ejecutar código malicioso. La brecha fue identificada por investigadores de ciberseguridad de Quirso, que detallaron sus hallazgos en la plataforma Medium.
A partir del martes de esta semana, identificaron 361 direcciones IP asociadas con instancias comprometidas de VMware vCenter. De estas, 55 se encontraban en Alemania, seguidas por los Estados Unidos con 41 direcciones y Turquía con 38. La campaña de ataque comenzó poco después de que se divulgara la vulnerabilidad el 29 de julio. Los primeros sistemas infectados se pusieron en contacto con la infraestructura del atacante cinco días más tarde, a partir del 3 de agosto. En dos días, 343 de las 361 direcciones IP ya habían sido detectadas. Los atacantes utilizaron una técnica llamada "reverse_ssh", un marco de shell inverso basado en SSH de código abierto típicamente empleado durante las pruebas de penetración.
Esta herramienta permite conexiones automatizadas, reenvío de puertos, transferencia de archivos y administración remota de shell. Estas capacidades permitieron a los atacantes mantener un acceso persistente dentro de las redes comprometidas. Se recomienda a los administradores de TI verificar si sus servidores de registro de sistemas VMware vCenter están actualizados y monitorear el software inesperado como reverse_ssh que se ejecuta en sus sistemas. La explotación de esta vulnerabilidad destaca la importancia de la gestión oportuna de parches en entornos empresariales. Muchas organizaciones dependen en gran medida de VMware vCenter para administrar infraestructuras virtualizadas, lo que las convierte en objetivos principales para los ciberdelincuentes que buscan obtener acceso no autorizado.
La escala del compromiso sugiere que el ataque puede haber sido orquestado por actores con buenos recursos capaces de implementar técnicas sofisticadas para evadir la detección. Los expertos en seguridad advierten que si bien la amenaza inmediata se ha mitigado mediante la actualización de los sistemas, el potencial de daño a largo plazo permanece. Los sistemas comprometidos podrían servir como puntos de entrada para nuevos ataques, lo que podría conducir a violaciones de datos, implementación de ransomware u otras formas de ciberdelincuencia. La presencia de reverse_ssh indica que los atacantes pueden haber establecido un punto de apoyo dentro de la red, lo que les permite moverse lateralmente y exfiltrar información sensible.
A medida que se desarrolla la situación, se insta a los profesionales de TI a realizar auditorías exhaustivas de su infraestructura e implementar herramientas de monitoreo adicionales para detectar actividades anómalas. La falta de divulgación pública sobre los ataques en curso significa que muchas organizaciones aún pueden no ser conscientes de su exposición.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor