Vulnerabilidad CVE-2024-37085 en VMware ESXi
Descripción de la vulnerabilidad
La vulnerabilidad CVE-2024-37085 es un fallo de omisión de autenticación en los hipervisores VMware ESXi, específicamente en su integración con Active Directory (AD). Este fallo permite a un atacante con acceso limitado a un servidor escalar sus privilegios y obtener control administrativo completo sobre el hipervisor ESXi. Dado que los hipervisores gestionan múltiples máquinas virtuales (VMs) esenciales para las operaciones de red, esta vulnerabilidad es especialmente crítica.
Funcionamiento de la Vulnerabilidad
El problema radica en que los hipervisores ESXi, al unirse a un dominio de Active Directory, no verifican la existencia de un grupo llamado ESX Admins. Este grupo no es una característica incorporada en AD y no existe por defecto. Sin embargo, una vez que el hipervisor está unido al dominio, cualquier miembro de un grupo denominado “ESX Admins” recibe automáticamente permisos administrativos completos, incluso o si dicho grupo fue creado por un atacante. Esto significa que un atacante puede crear este grupo y añadir a un usuario controlado por él, lo que le otorga acceso total al hipervisor.
Métodos de Explotación
Microsoft ha identificado tres métodos principales para explotar esta vulnerabilidad.
- Creación del Grupo ESX Admins: Un atacante puede crear este grupo en Active Directory y añadir un usuario, lo que le concede acceso administrativo al hipervisor ESXi. Este es el método más directo y comúnmente utilizado.
- Renombrar Grupos Existentes: Los atacantes pueden renombrar cualquier grupo existente en el dominio a ESX Admins y añadir usuarios o utilizar miembros existentes para obtener privilegios administrativos. Esto permite a los atacantes eludir controles de seguridad que podrían estar en su lugar.
- Acceso Administrativo Persistente: Asignar privilegios administrativos a otros grupos no elimina a los miembros del grupo ESX Admins. Esto significa que los atacantes pueden mantener el acceso no autorizado incluso si se realizan cambios en la configuración de permisos.
Uso en Ataques de Ransomware
Desde que se identificó esta vulnerabilidad, varios grupos de ransomware, como Storm-0506, Akira y Black Basta, han comenzado a explotarla en ataques post-compromiso. Estos grupos utilizan la vulnerabilidad para cifrar el sistema de archivos del hipervisor, lo que les permite llevar a cabo ataques de ransomware que pueden resultar devastadores para las organizaciones afectadas. La capacidad de cifrar datos críticos en un entorno virtualizado puede llevar a pérdidas financieras significativas y a la interrupción de operaciones comerciales.
Dinámica de Ataque
Microsoft ha observado que el grupo Storm-0506 aprovechó esta vulnerabilidad para desplegar el ransomware Black Basta en una firma de ingeniería norteamericana. La secuencia de ataque fue la siguiente:
1. Acceso Inicial: Los atacantes obtuvieron acceso inicial a través de una infección por Qakbot.
2. Escalado de Privilegios: Utilizaron la vulnerabilidad CVE-2023-28252 en Windows para obtener credenciales de administradores de dominio con Pypykatz.
3. Explotación de la Vulnerabilidad: Crearon el grupo ESX Admins en AD para ganar control total del hipervisor ESXi.
4. Cifrado de Datos: Cifraron el sistema de archivos del hipervisor ESXi y las máquinas virtuales que se ejecutan en él.
5. Demanda de Rescate: Exigieron un rescate a la organización para desbloquear el acceso a la información.
Mitigación y Recomendaciones
Para protegerse contra la explotación de CVE-2024-37085, las organizaciones deben:
- Aplicar Parche de Seguridad: VMware ha lanzado actualizaciones para las versiones 8.0 y 5.x de VMware Cloud Foundation. Es crucial que las organizaciones actualicen a las versiones soportadas.
- Verificar la Existencia del Grupo ESX Admins: Asegurarse de que el grupo esté correctamente configurado y endurecido dentro del dominio. Esto incluye deshabilitar el acceso administrativo automático para este grupo.
- Ajustar Configuraciones de Seguridad: Modificar la configuración avanzada del hipervisor ESXi para denegar el acceso al grupo ESX Admins. Esto se puede hacer cambiando la opción avanzada `Config.HostAgent.plugins.hostsvc.esxAdminsGroupAutoAdd` a falso.
- Monitorear Actividades en Active Directory: Realizar auditorías regulares de los grupos de Active Directory, especialmente aquellos con privilegios elevados, para detectar intrusiones potenciales.
- Implementar Detección y Respuesta: Utilizar sistemas de detección de intrusiones (IDS) y monitorear los registros de ESXi para identificar comportamientos sospechosos que puedan indicar un ataque.
Manténte seguro y actualizado. La ciberseguridad es una responsabilidad compartida.
Si tiene alguna pregunta o duda ya sabes que nos vemos en las redes!!