BlueKeep ( CVE - 2019-0708) es una vulnerabilidad de seguridad que se descubrió en la implementación del Protocolo de Escritorio Remoto (RDP) de Microsoft , que permite la posibilidad de ejecución remota de código .
Reportado por primera vez en mayo de 2019, está presente en todas las versiones sin parches de Microsoft Windows basadas en Windows NT desde Windows 2000 hasta Windows Server 2008 R2 y Windows 7. Microsoft emitió un parche de seguridad (incluida una actualización fuera de banda para varias versiones de Windows que han llegado al final de su vida útil, como Windows XP ) el 14 de mayo de 2019. El 13 de agosto de 2019, se informó que las vulnerabilidades de seguridad relacionadas con BlueKeep, denominadas colectivamente DejaBlue , afectaban a las versiones más nuevas de Windows, incluido Windows 7 y todas las versiones recientes hasta Windows 10 del sistema operativo, así como las versiones anteriores de Windows. [3] El 6 de septiembre de 2019, se anunció que se había lanzado al dominio público un exploit de Metasploit de la vulnerabilidad de seguridad BlueKeep que se podía convertir en gusano . [4]
Historia
La vulnerabilidad de seguridad BlueKeep fue detectada por primera vez por el Centro Nacional de Seguridad Cibernética del Reino Unido [2] y, el 14 de mayo de 2019, fue informada por Microsoft . La vulnerabilidad fue bautizada como BlueKeep por el experto en seguridad informática Kevin Beaumont en Twitter. BlueKeep se conoce oficialmente como: CVE- 2019-0708 y es una vulnerabilidad de ejecución remota de código " que se puede convertir en gusano " . [5] [6]
Tanto la Agencia de Seguridad Nacional de los EE. UU. (que emitió su propio aviso sobre la vulnerabilidad el 4 de junio de 2019) [7] como Microsoft declararon que esta vulnerabilidad podría ser potencialmente utilizada por gusanos autopropagadores , y Microsoft (basándose en la estimación de un investigador de seguridad de que casi 1 millón de dispositivos eran vulnerables) dijo que un ataque teórico de este tipo podría ser de una escala similar a los ataques basados en EternalBlue , como NotPetya y WannaCry . [8] [9] [7]
El mismo día que el aviso de la NSA, los investigadores del Centro de Coordinación CERT revelaron un problema de seguridad relacionado con RDP en la actualización de mayo de 2019 de Windows 10 y Windows Server 2019 , citando un nuevo comportamiento en el que las credenciales de inicio de sesión de autenticación de nivel de red (NLA) de RDP se almacenan en caché en el sistema cliente y el usuario puede volver a obtener acceso a su conexión RDP automáticamente si se interrumpe su conexión de red. Microsoft descartó esta vulnerabilidad como un comportamiento intencionado y se puede desactivar a través de la Política de grupo . [10]
Al 1 de junio de 2019, no parecía que se conociera públicamente ningún malware activo de la vulnerabilidad; sin embargo, es posible que haya habido códigos de prueba de concepto (PoC) no revelados que explotan la vulnerabilidad. [8] [11] [12] [13] El 1 de julio de 2019, Sophos , una empresa de seguridad británica, informó sobre un ejemplo funcional de dicha PoC, con el fin de enfatizar la necesidad urgente de parchear la vulnerabilidad. [14] [15] [16] El 22 de julio de 2019, un orador de una conferencia de una empresa de seguridad china supuestamente reveló más detalles de un exploit. [17] El 25 de julio de 2019, expertos en informática informaron que podría haber estado disponible una versión comercial del exploit. [18] [19] El 31 de julio de 2019, los expertos informáticos informaron de un aumento significativo de la actividad maliciosa de RDP y advirtieron, basándose en historiales de explotaciones de vulnerabilidades similares, que una explotación activa de la vulnerabilidad BlueKeep podría ser inminente. [20]
El 13 de agosto de 2019, se informó que las vulnerabilidades de seguridad relacionadas con BlueKeep, denominadas colectivamente DejaBlue , afectaban a las versiones más nuevas de Windows, incluido Windows 7 y todas las versiones recientes del sistema operativo hasta Windows 10 , así como a las versiones más antiguas de Windows. [3]
El 6 de septiembre de 2019, se anunció que se había hecho público un exploit de la vulnerabilidad de seguridad BlueKeep que se podía convertir en gusano. [4] Sin embargo, la versión inicial de este exploit no era confiable, ya que se sabía que causaba errores de " pantalla azul de la muerte " (BSOD). Más tarde se anunció una solución que eliminaba la causa del error BSOD. [21]
El 2 de noviembre de 2019, se informó de la primera campaña de piratería de BlueKeep a gran escala, que incluyó una misión de cryptojacking fallida. [22]
El 8 de noviembre de 2019, Microsoft confirmó un ataque a BlueKeep e instó a los usuarios a parchear inmediatamente sus sistemas Windows. [23]
Mecanismo
El protocolo RDP utiliza "canales virtuales", configurados antes de la autenticación, como una ruta de datos entre el cliente y el servidor para proporcionar extensiones. RDP 5.1 define 32 canales virtuales "estáticos", y los canales virtuales "dinámicos" están contenidos dentro de uno de estos canales estáticos. Si un servidor vincula el canal virtual "MS_T120" (un canal al que no hay una razón legítima para que un cliente se conecte) con un canal estático distinto del 31, se produce una corrupción del montón que permite la ejecución de código arbitrario a nivel del sistema. [24]
Microsoft ha señalado a Windows XP , Windows Vista , Windows 7 , Windows Server 2003 , Windows Server 2008 y Windows Server 2008 R2 como vulnerables a este ataque. Las versiones más recientes de la 7, como Windows 8 , Windows 10 y Windows 11 , no se vieron afectadas. La Agencia de Seguridad de Infraestructura y Ciberseguridad afirmó que también había logrado ejecutar código a través de la vulnerabilidad en Windows 2000. [25]
Mitigación
Microsoft lanzó parches para la vulnerabilidad el 14 de mayo de 2019 para Windows XP , Windows Vista , Windows 7 , Windows Server 2003 , Windows Server 2008 y Windows Server 2008 R2 . Esto incluía versiones de Windows que habían llegado al final de su vida útil (como Vista, XP y Server 2003) y, por lo tanto, ya no son elegibles para actualizaciones de seguridad. [8] El parche obliga al canal "MS_T120" mencionado anteriormente a estar siempre vinculado a 31 incluso si un servidor RDP solicita lo contrario. [24]
La NSA recomendó medidas adicionales, como desactivar los Servicios de Escritorio Remoto y su puerto asociado ( TCP 3389) si no se está utilizando, y exigir la Autenticación a Nivel de Red (NLA) para RDP. [26] Según la empresa de seguridad informática Sophos , la autenticación de dos factores puede hacer que el problema de RDP sea una vulnerabilidad menor. Sin embargo, la mejor protección es sacar RDP de Internet: apague RDP si no se necesita y, si es necesario, haga que RDP sea accesible solo a través de una VPN . [27]
Véase también
Referencias
- ^ Foley, Mary Jo (14 de mayo de 2019). "Microsoft aplica parches a Windows XP y Server 2003 para intentar evitar una falla que pueda ser atacada por gusanos". ZDNet . Archivado desde el original el 4 de junio de 2019 . Consultado el 7 de junio de 2019 .
- ^ ab Microsoft (mayo de 2019). «Guía de actualización de seguridad: agradecimientos, mayo de 2019». Microsoft . Archivado desde el original el 23 de noviembre de 2019 . Consultado el 7 de junio de 2019 .
- ^ ab Greenberg, Andy (13 de agosto de 2019). «DejaBlue: nuevos errores al estilo BlueKeep renuevan el riesgo de un gusano de Windows». Wired . Archivado desde el original el 13 de abril de 2021. Consultado el 13 de agosto de 2019 .
- ^ ab Goodin, Dan (6 de septiembre de 2019). "Se ha publicado un exploit para el error de Windows BlueKeep que se puede convertir en gusano. El módulo Metasploit no está tan pulido como el exploit EternalBlue. Aun así, es potente". Ars Technica . Archivado desde el original el 27 de noviembre de 2019 . Consultado el 6 de septiembre de 2019 .
- ^ "Guía para el cliente sobre CVE-2019-0708: vulnerabilidad de ejecución remota de código en los Servicios de Escritorio remoto". Microsoft . 2019-05-14. Archivado desde el original el 2019-09-13 . Consultado el 2019-05-29 .
- ^ "CVE-2019-0708 Vulnerabilidad de ejecución remota de código en Servicios de Escritorio remoto - Vulnerabilidad de seguridad". Microsoft . 2019-05-14. Archivado desde el original el 2019-05-29 . Consultado el 2019-05-28 .
- ^ ab Cimpanu, Catalin. "Incluso la NSA insta a los usuarios de Windows a que apliquen un parche a BlueKeep (CVE-2019-0708)". ZDNet . Archivado desde el original el 6 de septiembre de 2019. Consultado el 20 de junio de 2019 .
- ^ abc Goodin, Dan (31 de mayo de 2019). "Microsoft prácticamente ruega a los usuarios de Windows que arreglen la falla de BlueKeep que puede provocar gusanos". Ars Technica . Archivado desde el original el 22 de julio de 2019 . Consultado el 31 de mayo de 2019 .
- ^ Warren, Tom (14 de mayo de 2019). «Microsoft advierte de un importante exploit de seguridad de Windows similar a WannaCry y publica parches para XP». The Verge . Archivado desde el original el 2 de septiembre de 2019. Consultado el 20 de junio de 2019 .
- ^ "Microsoft descarta el nuevo 'error' de Windows RDP como una característica". Naked Security . 2019-06-06. Archivado desde el original el 2019-12-17 . Consultado el 2019-06-20 .
- ^ Whittaker, Zack (31 de mayo de 2019). "Microsoft advierte a los usuarios que apliquen parches a medida que aparecen exploits para el error 'gusanable' de BlueKeep". TechCrunch . Archivado desde el original el 31 de mayo de 2019 . Consultado el 31 de mayo de 2019 .
- ^ O'Neill, Patrick Howell (31 de mayo de 2019). "Necesitas aplicar un parche a tus PC con Windows más antiguos ahora mismo para corregir una falla grave". Gizmodo . Archivado desde el original el 1 de junio de 2019. Consultado el 31 de mayo de 2019 .
- ^ Winder, Davey (1 de junio de 2019). «Microsoft emite la advertencia «Actualizar ahora» a los usuarios de Windows». Forbes . Archivado desde el original el 1 de junio de 2019. Consultado el 1 de junio de 2019 .
- ^ Palmer, Danny (2 de julio de 2019). "BlueKeep: los investigadores muestran lo peligroso que puede ser realmente este exploit de Windows: los investigadores desarrollan un ataque de prueba de concepto después de aplicar ingeniería inversa al parche BlueKeep de Microsoft". ZDNet . Archivado desde el original el 2 de julio de 2019 . Consultado el 2 de julio de 2019 .
- ^ Stockley, Mark (1 de julio de 2019). "El exploit RDP BlueKeep muestra por qué es realmente necesario aplicar un parche". NakedSecurity.com . Archivado desde el original el 7 de diciembre de 2019. Consultado el 1 de julio de 2019 .
- ^ Staff (2019-05-29). «CVE-2019-0708: vulnerabilidad de ejecución de código remoto en Servicios de Escritorio Remoto (conocida como BlueKeep) - Boletín de soporte técnico». Sophos . Archivado desde el original el 2019-07-03 . Consultado el 2019-07-02 .
- ^ Goodin, Dan (22 de julio de 2019). "Las posibilidades de que se produzca un exploit destructivo de BlueKeep aumentan con la nueva explicación publicada en línea: las diapositivas ofrecen la documentación técnica más detallada disponible públicamente que se haya visto hasta ahora". Ars Technica . Archivado desde el original el 8 de noviembre de 2019 . Consultado el 23 de julio de 2019 .
- ^ Cimpanu, Catalin (25 de julio de 2019). «Empresa estadounidense vende un exploit BlueKeep armado: un exploit para una vulnerabilidad que Microsoft temía que pudiera desencadenar el próximo WannaCry se está vendiendo ahora comercialmente». ZDNet . Archivado desde el original el 8 de noviembre de 2019. Consultado el 25 de julio de 2019 .
- ^ Franceschi-Bicchieral, Lorenzo (26 de julio de 2019). "Una empresa de ciberseguridad publica un código para la increíblemente peligrosa vulnerabilidad 'BlueKeep' de Windows: los investigadores de la empresa contratista del gobierno estadounidense Immunity han desarrollado un exploit funcional para el temido error de Windows conocido como BlueKeep". Vice . Archivado desde el original el 26 de julio de 2019. Consultado el 26 de julio de 2019 .
- ^ Rudis, Bob (31 de julio de 2019). "Pueden aparecer exploits de BlueKeep: nuestras observaciones y recomendaciones". Rapid7.com . Archivado desde el original el 1 de agosto de 2019. Consultado el 1 de agosto de 2019 .
- ^ Cimpanu, Catalin (11 de noviembre de 2019). "Explotación de BlueKeep para solucionar su problema de BSOD". ZDNet . Archivado desde el original el 18 de noviembre de 2019. Consultado el 13 de noviembre de 2019 .
- ^ Greenberg, Andy (2019-11-02). "El primer ataque masivo a BlueKeep finalmente ha llegado, pero no se asuste: después de meses de advertencias, el primer ataque exitoso que utiliza la vulnerabilidad BlueKeep de Microsoft ha llegado, pero no es tan grave como podría haber sido". Wired . Archivado desde el original el 2019-12-02 . Consultado el 2019-11-03 .
- ^ "Microsoft trabaja con investigadores para detectar y protegerse contra nuevos ataques RDP". Microsoft . 2019-11-07. Archivado desde el original el 2019-11-23 . Consultado el 2019-11-09 .
- ^ ab "RDP significa "Really DO Patch!" – Understanding the Wormable RDP Vulnerability CVE-2019-0708". Blogs de McAfee . 2019-05-21. Archivado desde el original el 2020-03-07 . Consultado el 2019-06-19 .
- ^ Tung, Liam. "Seguridad nacional: hemos probado el ataque BlueKeep de Windows y funciona, así que apliquen el parche ahora". ZDNet . Archivado desde el original el 19 de junio de 2019. Consultado el 20 de junio de 2019 .
- ^ Cimpanu, Catalin. "Incluso la NSA insta a los usuarios de Windows a que apliquen el parche BlueKeep (CVE-2019-0708)". ZDNet . Archivado desde el original el 6 de septiembre de 2019. Consultado el 20 de junio de 2019 .
- ^ Stockley, Mark (17 de julio de 2019). «RDP al descubierto: los lobos ya están en tu puerta». Sophos . Archivado desde el original el 18 de octubre de 2019. Consultado el 17 de julio de 2019 .