como protegerte del ransomware en vmware

¡Alerta roja!: ¿Cómo protegerte del nuevo ataque de ransomware en VMware ESXi?

Amigos y amigas, se avecinan tiempos ciberoscuridad en el mundo digital, y no es para menos. Si utilizas VMware ESXi en tu organización, es hora de tomar cartas en el asunto. La vulnerabilidad identificada como CVE-2024-37085 ha estado dando de qué hablar, y Microsoft está poniendo el grito en el cielo para que actúes de inmediato y fortalezcas la seguridad de tus servidores. Vamos a desmenuzar todo lo que necesitas saber para proteger tus sistemas.

Lo que debes saber sobre la vulnerabilidad

Resulta que esta vulnerabilidad permite que los ciberdelincuentes, una vez que ya tienen acceso limitado al sistema, se hagan con el control completo de los servidores que utilizan VMware ESXi. Estamos hablando de distintos grupos de ransomware, como Storm-0506 y Octo Tempest, que han aprovechado este fallo para imponer su ley en los servidores vulnerables, robando datos y pidiendo rescates desorbitados.

Una peculiaridad de esta vulnerabilidad es cómo se puedan explotar ciertas configuraciones en Active Directory. ESXi, al estar unido a un dominio, da acceso administrativo completo a cualquier usuario que pertenezca a un grupo llamado “ESX Admins”. Este grupo no está presente de fábrica, y cualquier usuario malo que cree este grupo podrá tener la vía libre para causar estragos.

¿Cómo hacen los atacantes para aprovechar este fallo?

Imagina que unos enchufes pueden explotar esta vulnerabilidad con solo ejecutar un par de comandos. ¡Sí, tan fácil como parece! Esto convierte a los ESXi en el blanco de ataques masivos que pueden cifrar toda tu información con solo un “clic”. Y ojo, muchos productos de seguridad no pueden ver ni proteger adecuadamente a los ESXi, lo que deja puertas abiertas a los cibermalos.

La facilidad de explotación de esta vulnerabilidad, junto a su clasificación de severidad media de 6.8 sobre 10, ha provocado críticas entre los profesionales de la ciberseguridad. Y es comprensible, porque una vez que acceden, los ciberdelincuentes pueden hacer y deshacer a su antojo.

Ejemplos de ataques recientes

Para ilustrarte mejor la gravedad de la situación, vamos a analizar un caso reciente que detectaron los expertos de Microsoft. El grupo Storm-0506 llevó a cabo un ataque sobre una empresa de ingeniería en América del Norte, desplegando el infame ransomware Black Basta. Primero usaron malware como Qakbot y sacaron partido a un fallo ya arreglado en Windows (CVE-2023-28252) para ingresar en la organización. Luego, instalaron herramientas de hacking como Cobalt Strike y Pypykatz, y se movieron lateralmente por los dominios robando credenciales.

¿Cómo protegerse?

No está el horno para bollos, así que la pregunta del millón es: ¿Cómo podemos protegernos ante esta amenaza? Aquí te doy algunos consejos prácticos:

  1. Actualiza y parcha: Asegúrate de que tus sistemas estén siempre actualizados con los últimos parches. Esto es fundamental, ya que una sola vulnerabilidad puede ser la puerta de entrada para el desastre.

  2. Supervisa tus grupos de dominio: Revisa los grupos en Active Directory y asegúrate de que no existan grupos sospechosos como el “ESX Admins”.

  3. Endurece la seguridad de tus ESXi: Implementa medidas de seguridad adicionales para proteger los hipervisores, limita el acceso basado en roles y revisa quién tiene privilegios administrativos.

  4. Utiliza soluciones de seguridad avanzadas: Configura herramientas como Microsoft Defender para que analicen y bloqueen intentos de cifrado y otros comportamientos anómalos.

Si te gustaría saber más sobre ciberseguridad y cómo proteger tus sistemas de otros tipos de amenazas, echa un vistazo a nuestro artículo detallado sobre ciberseguridad.

¡Y ahí lo tienes! No bajes la guardia. Los cibercriminales siempre buscan la forma de estar un paso adelante, pero con las medidas correctas, podemos prevenir que estas amenazas lleguen a hacerse con el control de nuestros entornos digitales. Tómate un café, respira hondo y mantente siempre al tanto de las actualizaciones sobre ciberseguridad.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *