Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Rusos dejan ridículo a Microsoft: así explotaron un fallo crítico de Office antes de que medio mundo lo parcheara


Rusos explotaron un fallo crítico en Microsoft Office para realizar una operación de espionaje masiva antes de que la mayoría de usuarios aplicaran el parche, dejando en evidencia la seguridad de la compañía.



Un fallo en Microsoft Office ha sido la entrada para una operación de espionaje enorme. El problema no es solo el error, sino la velocidad con la que ha sido explotado.

Un grupo de hackers vinculados al Estado ruso ha dejado bien claro que lo suyo no es perder el tiempo perdió. En menos de 48 horas después de que Microsoft publicara un parche urgente para una vulnerabilidad de Office, ya estaban explotándola.

El fallo, identificado como CVE-2026-21509, permitió comprometer dispositivos dentro de ministerios, organismos diplomáticos y empresas de transporte en varios países.

La operación, según la firma de ciberseguridad Trellix, fue obra del grupo conocido como APT28, también llamado Fancy Bear, Sednit, Sofacy o Forest Blizzard. Aunque puede que a ti no te suenen demasiado, lo cierto es que ya son bastante famosos en lo que ciberdelincuencia organizada se refiere.

Hablamos de un grupo de ciberdelincuentes que se cree tiene vínculos con el gobierno ruso. Este ha sido responsable de varias ciberoperaciones de gran calado, incluidos ataques contra gobiernos, organizaciones militares, partidos políticos y agencias de seguridad en línea.

Este, como ves, es una actuación más por parte de este grupo. El parche de Microsoft llegó a finales del mes pasado de una forma un tanto extraña y urgente, pero eso no frenó a los atacantes.

Analizaron la corrección lanzada por los de Redmond, entendieron cómo funcionaba el fallo y desarrollaron un exploit para aprovecharlo antes de que muchas empresas y organismos tuvieran tiempo de actualizar y librarse de ser víctimas.

Un ataque invisible por parte de Fancy Bear diseñado para no dejar huella alguna

Lo más curioso y preocupante de todo esto es que no es solo que explotaran el fallo tan rápido, sino cómo lo hicieron. El ataque estaba pensado para que nada ni nadie se enterase. El código malicioso se ejecutaba en memoria y estaba cifrado, por lo que era casi imposible que fuese detectado.

La infección en un principio se sabe que llegó a través de correos electrónicos dirigidos, lo que se conoce como spear phishing. Los mensajes partían de cuentas gubernamentales previamente atacadas y 'secuestradas', por lo que era realmente fácil que el resto de víctimas fuesen cayendo en fila. En total, la campaña duró 72 horas y utilizó al menos 29 señuelos distintos.

Los países afectados, según Trellix, fueron nueve, la mayoría en Europa del Este. Entre ellos están Polonia, Eslovenia, Turquía, Grecia, Emiratos Árabes Unidos, Ucrania, Rumanía y Bolivia. Los objetivos no eran al azar y se sabe que un 40% eran ministerios de Defensa, un 35% empresas de transporte y logística, y un 25% entidades diplomáticas.

Una vez dentro, los atacantes instalaban uno de los dos tipos de malware que tenían: BeardShell o NotDoor. Ambos estaban creados para que pasasen desapercibidos y aguantasen tiempo suficiente en el sistema sin que nadie se enterase.

BeardShell, por un lado, permitía reconocimiento completo del sistema y se inyectaba en procesos de Windows como svchost.exe para camuflarse. Desde ahí, abría la puerta a moverse por la red y acceder a otros equipos.

NotDoor, en cambio, se instalaba mediante una macro de VBA, pero solo después de desactivar los controles de seguridad de Outlook. Su función era vigilar carpetas de correo como Bandeja de entrada, Borradores o Spam.



Fuentes:
https://computerhoy.20minutos.es/ciberseguridad/hackers-rusos-dejan-ridiculo-microsoft-asi-explotaron-un-fallo-critico-office-antes-que-medio-mundo-parcheara_6930245_0.html


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.