CACTUS Ransomware abusa de las vulnerabilidades

ransomware

Se ha detectado una reciente campaña de ransomware CACTUS que explota vulnerabilidades recientemente reveladas en Qlik Sense, una plataforma de inteligencia empresarial y análisis en la nube. Los investigadores de Arctic Wolf, incluidos Stefan Hostetler, Markus Neis y Kyle Pagelow, han identificado este como el primer caso documentado en el que los actores de amenazas que utilizan el ransomware CACTUS han aprovechado las vulnerabilidades de Qlik Sense para el acceso inicial.

Vulnerabilidades explotadas por CACTUS

La empresa de ciberseguridad, en respuesta a múltiples casos de explotación, destacó tres vulnerabilidades reveladas en los últimos tres meses:

CVE-2023-41265 (puntuación CVSS: 9,9): una vulnerabilidad de túnel de solicitudes HTTP que permite a un atacante remoto elevar privilegios y ejecutar solicitudes en el servidor backend que aloja la aplicación del repositorio.

CVE-2023-41266 (puntuación CVSS: 6,5): una vulnerabilidad de recorrido de ruta que permite a un atacante remoto no autenticado enviar solicitudes HTTP no autorizadas a puntos finales específicos.

CVE-2023-48365 (puntuación CVSS: 9,9): una vulnerabilidad de ejecución remota de código no autenticado resultante de una validación incorrecta de los encabezados HTTP, que permite a los atacantes elevar los privilegios mediante la tunelización de solicitudes HTTP.

En particular, CVE-2023-48365 surge de un parche incompleto para CVE-2023-41265, ambos revelados por Praetorian a finales de agosto de 2023. Se publicó una solución para CVE-2023-48365 el 20 de septiembre de 2023.

Las observaciones de Arctic Wolf indican que la explotación exitosa de estos fallos conduce a la manipulación del servicio Qlik Sense Scheduler. Esto se utiliza para generar procesos que descargan herramientas adicionales, con el objetivo de establecer persistencia y permitir el control remoto.

Estas herramientas incluyen ManageEngine Unified Endpoint Management and Security (UEMS), AnyDesk y Plink. También se ha observado a los actores de amenazas desinstalando el software de Sophos, cambiando la contraseña de la cuenta de administrador y creando un túnel RDP a través de Plink.

La secuencia de ataque concluye con la implementación del ransomware CACTUS, en el que los atacantes emplean rclone para la filtración de datos.

December 1, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.