Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Aplicaciones de Laravel Livewire comprometidas para robar credenciales mediante RCE


Se ha detectado una campaña cibernética a gran escala dirigida a aplicaciones de Laravel Livewire. Los atacantes están aprovechando un fallo crítico de ejecución remota de código (RCE) para robar credenciales sensibles de miles de sistemas en todo el mundo. Esta actividad fue identificada el 24 de mayo de 2026 por investigadores de Imperva, quienes bloquearon ataques de deserialización sospechosos mediante su firewall de aplicaciones web en la nube.



Se ha descubierto una campaña cibernética a gran escala dirigida a aplicaciones Laravel Livewire, en la que los atacantes explotan un fallo crítico de ejecución remota de código (RCE) para robar credenciales confidenciales de miles de sistemas en todo el mundo.

Investigadores de seguridad de Imperva observaron la actividad por primera vez el 24 de mayo de 2026, cuando su Firewall de Aplicaciones Web en la Nube bloqueó ataques de deserialización sospechosos que más tarde se vincularon a la explotación activa de CVE-2025-54068.

La vulnerabilidad afecta a las versiones de Laravel Livewire v3 hasta la 3.6.3 y se debe a una validación incorrecta durante el proceso de hidratación del framework.

Cuando el estado de la aplicación se restaura a partir de la entrada del usuario, el framework no verifica la integridad de los datos antes de la deserialización. Este fallo permite que atacantes no autenticados inyecten objetos PHP serializados maliciosos, permitiendo finalmente la ejecución de comandos arbitrarios en los servidores vulnerables.

El análisis del tráfico de ataque capturado muestra que los atacantes aprovecharon cadenas de gadgets PHPGGC para construir cargas útiles que ejecutan comandos de shell remotos.

Aplicaciones Laravel Livewire Comprometidas

En los casos observados, se instruyó a los sistemas comprometidos para descargar un script de Bash malicioso desde un servidor de comando y control y ejecutarlo silenciosamente en segundo plano.

Este script, identificado como “shoc.enz”, es una herramienta de recolección de credenciales diseñada para localizar y extraer datos de configuración sensibles de entornos Laravel.

Una vez desplegado, el malware escanea todo el sistema de archivos en busca de archivos .env, que almacenan secretos críticos de la aplicación como credenciales de bases de datos, claves API y valores de cifrado.

Exposed Backup Files Leak Sensitive Data (source : Imperva )
Archivos de respaldo expuestos filtran datos sensibles (fuente: Imperva)

Extrae campos clave que incluyen nombres de host de bases de datos, nombres de usuario, contraseñas y claves de aplicación; luego organiza y comprime los datos antes de exfiltrarlos a través de múltiples canales. Para evitar la detección, el script elimina los rastros de su actividad tras la ejecución.

Según los investigadores de Imperva, los atacantes utilizaron una configuración de exfiltración multicanal que involucraba un servidor FTP, la API de Telegram y la plataforma de almacenamiento en la nube GoFile.

Solo el servidor FTP contenía miles de archivos robados, incluidos más de 1.850 volcados completos de bases de datos. En total, se recuperaron credenciales de 6.167 aplicaciones únicas, abarcando sectores como el comercio electrónico, la salud, las finanzas, la educación y el gobierno.

Análisis posteriores revelaron la escala de la brecha. Entre los datos robados había más de 14.000 contraseñas de bases de datos válidas, 188 claves de pago de Stripe activas, 381 credenciales de AWS y miles de secretos de OAuth y credenciales SMTP.

GoFile exfiltration account (source : Imperva )
Cuenta de exfiltración de GoFile (fuente: Imperva)

Muchos de estos pertenecían a entornos de producción, lo que aumenta significativamente el riesgo de ataques posteriores como fraude financiero, robo de datos y toma de control de cuentas. Los indicadores de atribución sugieren que la campaña está vinculada a un actor de amenazas de origen indonesio.

La evidencia incluye comentarios en idioma indonesio incrustados en el malware, infraestructura asociada a la zona horaria de Asia/Jakarta y conexiones a una cuenta de Telegram vinculada a la operación.

El dominio que alojaba la carga maliciosa se hacía pasar por un servicio legítimo anti-bots, ayudando aún más al engaño. La campaña de ataque parece basarse en un escaneo indiscriminado de internet para identificar despliegues de Laravel vulnerables.

Los objetivos abarcaron una amplia gama de industrias y regiones geográficas, sin una preferencia clara por empresas privadas u organizaciones del sector público. Incluso aplicaciones de Laravel de código abierto ampliamente utilizadas se encontraron entre las víctimas.

Expertos en seguridad advierten que esta campaña demuestra cómo una sola vulnerabilidad sin parchear puede permitir la recolección de credenciales a escala masiva. Se recomienda encarecidamente a las organizaciones que utilicen Laravel Livewire que actualicen a la versión 3.6.4 o posterior para mitigar el fallo.

Además, restringir las conexiones salientes, monitorear el tráfico inusual de API y rotar las credenciales comprometidas son pasos críticos para reducir el riesgo y prevenir nuevas explotaciones.



Fuentes:
https://cybersecuritynews.com/laravel-livewire-app-exploiting-rce-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.