Microsoft advierte del malware FoggyWeb dirigido a servidores FS de Active Directory

Microsoft reveló recientemente la existencia de un nuevo malware implementado por el grupo de piratería detrás del ataque a la cadena de suministro SolarWinds.

Con el nombre en código de FoggyWeb el malware consiste en ataques de puerta trasera pasivos y altamente dirigidos.

Foggyweb se convierte en la última amenaza de Nobelium en una larga lista de armas cibernéticas conocidas.

Entre otras, se encuentran: Sunburst, Sunspot, Raindrop, Teardrop, GoldMax, GoldFinder, Sibot, Flipflop, NativeZone, EnvyScout, BoomBox y VaporRage.

“Nobelium utiliza FoggyWeb para extraer de forma remota la base de datos de configuración de los servidores AD FS comprometidos, los token de certificado y descargar y ejecutar componentes adicionales”.

El grupo de piratas Nobelium

Nobelium es el apodo asignado por Microsoft al grupo de piratería ampliamente conocido como APT29, The Dukes o Cozy Bear.

Este grupo es una amenaza persistente que se ha atribuido al Servicio de Inteligencia Exterior de Rusia (SVR) y se cree que ha estado detrás del ataque de SolarWinds.

El adversario detrás de esta campaña también está siendo monitoreado bajo una variedad de nombres en clave como UNC2452 (FireEye), SolarStorm (Unidad 42), StellarParticle (CrowdStrike), Dark Halo (Volexity ) o Iron Ritual (Secureworks).

El funcionamiento de Foggyweb

FoggyWeb, instalado mediante un cargador se encarga de explotar una técnica llamada secuestro de orden de búsqueda de DLL, que es capaz de transmitir información confidencial desde un servidor AD FS.

Además, es capaz de recibir y ejecutar cargas útiles maliciosas adicionales recuperadas de un servidor remoto controlado por un atacante.

El malware, también está diseñado para monitorear todas las solicitudes HTTP GET y POST enviadas al servidor desde la intranet (o Internet) e interceptar las solicitudes HTTP de interés para el atacante.

Según los expertos de Microsoft, la protección de los servidores de AD FS es clave para mitigar los posibles ataques de Nobelium y los posibles malware que el grupo cree en el futuro.

Relacionado

Zoom corrige Falla Crítica de Elevación de Privilegios en Aplicaciones de Windows

Los clientes VDI y de escritorio de Zoom y el SDK de Meeting para Windows son vulnerables a una falla de validación de entrada incorrecta que podría permitir que un atacante no autenticado lleve a cabo una escalada de privilegios en el sistema de destino a través de la red. Zoom es un popular servicio de videoconferencia basado en la nube para reuniones corporativas, lecciones educativas, ¡SEGUIR LEYENDO!

WordPress: Graves Errores Detectados en el Complemento Ninja Forms, 1 millón de sitios afectados

Las vulnerabilidades detectadas en el complemento Ninja Forms para WordPress, instalado en más de un millón de sitios, pueden conducir a un asalto completo del sitio si no se repara antes de un posible ataque. Wordfence detectó un total de cuatro vulnerabilidades en el complemento de WordPress Ninja Forms que podrían permitir a los atacantes: Redirigir a los administradores del sitio a ubicaciones aleatorias. Instalar un ¡SEGUIR LEYENDO!

Windows 365 Cloud ahora se puede utilizar sin conexión

Microsoft realizó un evento virtual en el que anunció sus planes para integrar el sistema operativo Windows 11 con el servicio en la nube de Windows 365. La mayor novedad es que se permitirá a los clientes usar escritorios virtuales. El gigante del software tiene la intención de continuar fusionando sus plataformas locales con la nube para que los usuarios puedan cambiar sin problemas entre Windows ¡SEGUIR LEYENDO!

VMware insta a los Administradores a eliminar este Complemento de Autenticación

VMware instó hoy a los administradores a eliminar un complemento de autenticación descontinuado expuesto a ataques de retransmisión de autenticación y secuestro de sesión en entornos de dominio de Windows a través de dos vulnerabilidades de seguridad que no se han parcheado. El vulnerable complemento de autenticación mejorada (EAP) de VMware permite un inicio de sesión fluido en las interfaces de administración de vSphere a través ¡SEGUIR LEYENDO!

Únete a los desafíos de Microsoft y gana un acceso a examen de certificación

El desafio de habilidades de Microsoft comienza el 12 de Octubre de 2022 a las 16:00 (hora UTC) y finaliza el 9 de Noviembre de 2022 a las 16:00 (hora UTC) y viene con una grata sorpresa este año. Los participantes que sean capaz de pasar un desafio de Microsoft Learn Cloud Skills Challenge tendrán la oportunidad de lograr los derechos de evaluación para ejercer un examen de una de ¡SEGUIR LEYENDO!