Nuevas fallas críticas de MOVEit Transfer encontradas después de la auditoría de seguridad, parche ahora

Muévelo

Progress Software advirtió hoy a los clientes sobre vulnerabilidades críticas de inyección de SQL recientemente descubiertas en su solución de transferencia de archivos administrada (MFT) MOVEit Transfer que puede permitir a los atacantes robar información de las bases de datos de los clientes.

Estos errores de seguridad se descubrieron con la ayuda de la firma de seguridad cibernética Huntress luego de revisiones detalladas del código iniciadas por Progress el 31 de mayo, cuando abordó una falla explotada como un día cero por la banda de ransomware Clop en ataques de robo de datos.

Afectan a todas las versiones de MOVEit Transfer y permiten a los atacantes no autenticados comprometer los servidores expuestos a Internet para alterar o extraer información del cliente.

«Un atacante podría enviar una carga útil manipulada a un extremo de la aplicación de transferencia de MOVEit, lo que podría resultar en la modificación y divulgación del contenido de la base de datos de MOVEit», dice Progress en un aviso publicado hoy.

«Todos los clientes de MOVEit Transfer deben aplicar el nuevo parche, lanzado el 9 de junio de 2023. La investigación está en curso, pero actualmente no hemos visto indicios de que estas vulnerabilidades recién descubiertas hayan sido explotadas», agregó la compañía.

La compañía dice que todos los clústeres de MOVEit Cloud ya han sido parcheados contra estas nuevas vulnerabilidades para protegerlos contra posibles intentos de ataque.

A continuación puede encontrar la lista actual de versiones de MOVEit Transfer que tienen un parche disponible para estas nuevas vulnerabilidades:

MOVEit zero-day en manos de Clop desde 2021

La banda de ransomware Clop se atribuyó la responsabilidad de apuntar a CVE-2023-34362 MOVEit Transfer zero-day en un mensaje enviado a Bleepingomputer durante el fin de semana, lo que condujo a una serie de ataques de robo de datos que supuestamente afectaron a «cientos de empresas».

Si bien la credibilidad de sus declaraciones sigue siendo incierta, la admisión del grupo se alinea con los hallazgos de Microsoft, que vinculó esta campaña al grupo de piratería que rastrea como Lace Tempest, que se superpone con la actividad de TA505 y FIN11.

Los expertos en seguridad de Kroll también encontraron evidencia de que Clop ha estado buscando formas de explotar el día cero de MOVEit ahora parcheado desde 2021, así como métodos para extraer datos de servidores MOVEit comprometidos desde al menos abril de 2022.

El grupo de ciberdelincuentes Clop tiene un historial de organización de campañas de robo de datos y explotación de vulnerabilidades en varias plataformas de transferencia de archivos administrados.

Estos exploits abarcaron la violación de día cero de los servidores Accellion FTA en diciembre de 2020, los ataques de transferencia de archivos administrados de SolarWinds Serv-U de 2021 y la explotación generalizada de un día cero de GoAnywhere MFT en enero de 2023.

Desde que se dieron a conocer los ataques de robo de datos MOVEit de Clop, las organizaciones afectadas han comenzado lentamente a reconocer las violaciones de datos y los incidentes de seguridad.

Por ejemplo, el proveedor de soluciones de nómina y recursos humanos con sede en el Reino Unido, Zellis, le dijo a BleepingComputer que sufrió una violación de datos debido a estos ataques, un incidente que probablemente podría afectar a algunos de sus clientes.

Algunos de sus clientes afectados incluyen British Airways (la aerolínea de bandera del Reino Unido), Aer Lingus (la aerolínea de bandera irlandesa) y el Departamento de Educación de Minnesota.

Para empeorar aún más la situación, Clop amenazó recientemente a las organizaciones afectadas, instándolas a iniciar negociaciones de rescate para evitar la filtración pública de sus datos.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *