Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Aatacan activamente a usuarios de Adobe Reader con un sofisticado exploit de día cero


Un exploit cero-day altamente sofisticado y sin parchear está atacando activamente a los usuarios de Adobe Reader. Detectado por el sistema de caza de amenazas EXPMON, este archivo PDF malicioso está diseñado para robar datos sensibles locales y realizar un avanzado reconocimiento del sistema. El exploit funciona a la perfección en la última versión de Adobe Reader y no requiere interacción del usuario más allá de simplemente abrir el archivo.











Un exploit de día cero altamente sofisticado y sin parchear está atacando activamente a usuarios de Adobe Reader. Detectado por el sistema de caza de amenazas EXPMON, este archivo PDF malicioso está diseñado para robar datos locales sensibles y realizar un fingerprinting avanzado del sistema.

El exploit funciona a la perfección en la última versión de Adobe Reader. No requiere ninguna interacción del usuario más allá de simplemente abrir el documento malicioso.

El ataque comienza cuando una víctima abre un PDF especialmente diseñado, inicialmente enviado a plataformas de análisis de malware bajo el nombre de archivo “yummy_adobe_exploit_uwu.pdf”.

EXPMON no recopila datos del remitente y la fuente de la muestra es desconocida (fuente: justhaifei1.blogspot)

El malware logró eludir herramientas antivirus tradicionales, obteniendo una baja tasa de detección inicial en motores de escaneo públicos.

Sin embargo, activó los análisis de comportamiento avanzados de EXPMON al mostrar actividades altamente sospechosas dentro del motor JavaScript de Acrobat.

Para ocultar sus intenciones maliciosas, los actores de amenazas utilizaron codificación Base64 para incrustar el script principal dentro de objetos PDF ocultos.

Una vez desofuscado y abierto, el exploit abusa de una vulnerabilidad sin parchear para ejecutar comandos de programación con privilegios.

Primero, utiliza una API interna, util.readFileIntoStream(), para eludir las protecciones estándar del sandbox y leer archivos arbitrarios en la computadora local de la víctima.

A continuación, el malware emplea la API RSS-addFeed() para transmitir silenciosamente la información robada a un servidor remoto controlado por el atacante.

 

Estos datos robados incluyen detalles exactos del sistema operativo, configuración de idioma, versión de Adobe Reader y la ruta local del archivo PDF.

Fingerprinting avanzado del sistema

Los expertos en seguridad clasifican esto como un ataque de fingerprinting avanzado. Los actores de amenazas utilizan el robo inicial de datos para evaluar si la máquina de la víctima cumple con sus criterios específicos de objetivo.

Si el sistema se considera un objetivo valioso, el servidor del atacante envía dinámicamente cargas útiles maliciosas de JavaScript adicionales.

El malware utiliza criptografía para descifrar esta carga entrante, una táctica diseñada específicamente para evadir herramientas de detección basadas en red.

Código modificado exfiltró un archivo .png local de System32, demostrando que el exploit puede robar datos sensibles (fuente: justhaifei1.blogspot)

Durante pruebas controladas, los investigadores confirmaron que este mecanismo de carga útil secundaria es completamente funcional y capaz de lanzar ataques adicionales, incluyendo Ejecución Remota de Código (RCE) y Escape del Sandbox (SBX).

Esto significa que los atacantes podrían, en teoría, eludir todos los límites de seguridad restantes para tomar el control total de la máquina comprometida.

Actualmente, esto sigue siendo una amenaza de día cero, lo que significa que no hay un parche oficial de Adobe disponible para prevenir el robo inicial de datos.

Según el investigador justhaifei1, la vulnerabilidad fue reportada de manera responsable al equipo de seguridad de Adobe. Mientras tanto, los usuarios individuales deben implementar las siguientes precauciones de inmediato:

  • Extrema precaución: No abras archivos PDF recibidos de fuentes desconocidas, no confiables o no verificadas.
  • Bloquea la infraestructura maliciosa: Los administradores de red deben monitorear y bloquear el tráfico saliente que se comunique con la dirección IP 169.40.2.68 en el puerto 45191.
  • Monitorea el tráfico de red: Los defensores deben inspeccionar cuidadosamente el tráfico HTTP y HTTPS en busca de actividad sospechosa que contenga la cadena “Adobe Synchronizer” en el campo User-Agent.


Fuentes:
https://cybersecuritynews.com/adobe-reader-0-day-exploit/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.