Los investigadores de AhnLab han revelado una ola de ciberataques dirigidos a vulnerabilidades en el software de código abierto HFS (HTTP File Server) que permite transferencias de archivos a través de la web.
HFS, abreviatura de HTTP File Server, es una herramienta de transferencia de archivos web muy popular, especialmente porque es de código abierto y multiplataforma. Si bien el software se encuentra actualmente en la versión 3.0, las ediciones 2.x siguen siendo muy populares y se utilizan ampliamente en entornos educativos, equipos de desarrollo y usuarios individuales (especialmente en Linux). Y ese es el problema.
AhnLab acaba de revelar una importante campaña de ciberataques dirigida específicamente a estas versiones antiguas. Estos ataques tienen como objetivo instalar malware y herramientas de minería de criptomonedas (Monero) en los sistemas comprometidos.
Una vulnerabilidad crítica explotada
Según los expertos de la empresa de seguridad AhnLab, los piratas informáticos están explotando la vulnerabilidad CVE-2024-23692, un fallo de seguridad crítico que permite la ejecución remota de comandos arbitrarios sin autenticación. Rejetto, el editor del software HFS, no tiene un parche para esta vulnerabilidad e insta a los usuarios a migrar rápidamente a la versión 3.x, que no está afectada por el mismo fallo.
Técnicas de ataque y malware implementado
Durante estos ciberataques, los piratas informáticos recopilan información sobre el sistema atacado, instalan puertas traseras y varios tipos de malware. Los investigadores observaron la ejecución de comandos como «whoami» y «arp» para recopilar información sobre el sistema y el usuario actual.
En muchos casos, los atacantes terminan el proceso HFS después de agregar un nuevo usuario al grupo de administradores, con el fin de evitar que otros actores maliciosos lo utilicen. Entre los atacantes, AhnLab habría detectado grupos detrás de la botnet LemonDuck, una amenaza multiplataforma que afecta tanto a las máquinas Linux como a las Windows.
Las cargas útiles implementadas en computadoras comprometidas incluyen:
XMRig :Una herramienta de minería para la criptomoneda Monero.
Rata Xeno :Se utiliza para acceso y control remoto.
Rata fantasma :Se utiliza para control remoto y exfiltración de datos.
PlugX :Una puerta trasera comúnmente asociada con actores maliciosos chinos.
GoLadrón :Un ladrón de información que utiliza Amazon AWS para robar datos.
En vista de esta amenaza, se recomienda encarecidamente a los usuarios de HFS que actualicen su software a la última versión estable y segura. Los administradores de sistemas también deben supervisar atentamente su red para detectar actividades sospechosas y reforzar sus medidas de seguridad generales.
Para obtener más información: Casos de ataques contra el servidor de archivos HTTP (HFS) (CVE-2024-23692)
Lea también:
Los cibercriminales se hacen pasar por Cybermalveillance.gouv.fr
Por qué los humanos no pueden ser el eslabón más débil de la ciberseguridad
La evolución de los ciberataques en la era de la IA: desafíos y estrategias de respuesta…
Lecciones que debemos aprender del ciberataque a XZ Utils…
[

