Flax Typhoon explota activamente cinco vulnerabilidades críticas, CISA insta a tomar medidas
El grupo vinculado a China Flax Typhoon está explotando cinco vulnerabilidades de alta gravedad. CISA obliga a las agencias federales a parchear antes del 11 de octubre.
Resumen
- CISA añade cinco vulnerabilidades al catálogo KEV explotadas por Flax Typhoon.
- Una de ellas, CVE-2015-3306, alcanza la máxima puntuación CVSS de 10.0.
- Las agencias federales deben subsanarlas antes del 11 de octubre para cumplir.
- Se informa que sistemas como ProFTPD están comprometidos.
- Se insta a las organizaciones a auditar y parchear sus sistemas expuestos de inmediato.
Un grupo avanzado y persistente de amenazas (APT) vinculado a China, denominado Flax Typhoon, está explotando activamente cinco vulnerabilidades críticas de seguridad. En respuesta, la Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) ha añadido estas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) y ha establecido el 11 de octubre como fecha límite para que las agencias federales apliquen los parches necesarios.
Las vulnerabilidades afectan a múltiples sistemas e incluyen tanto problemas obsoletos como recientemente identificados. Las organizaciones que utilicen software afectado deberían considerar esta alerta como una llamada prioritaria a la acción, especialmente aquellas que operan infraestructuras críticas o manejan datos sensibles.
Vulnerabilidades bajo ataque
- CVE-2015-3306 afecta a servidores ProFTPD y permite ejecución remota de código debido a controles de acceso inadecuados.
- Esta vulnerabilidad tiene una puntuación CVSS de 10.0, lo que indica una gravedad crítica con un amplio potencial de explotación.
- Otras vulnerabilidades atacadas incluyen debilidades en aplicaciones web y protocolos de red.
- Flax Typhoon aprovecha estas fallas para obtener acceso inicial y moverse lateralmente dentro de las redes objetivo.
- Muchos de los sistemas comprometidos se encuentran en entornos accesibles desde Internet y sin parchear.
Qué deben hacer las organizaciones
- Auditar inmediatamente los sistemas expuestos a CVE-2015-3306 y otras vulnerabilidades relacionadas.
- Priorizar las acciones de parcheo y mitigación para todos los activos incluidos en el catálogo KEV de CISA.
- Implementar segmentación de red y restringir el acceso innecesario a servicios heredados como FTP.
- Supervisar los registros en busca de actividad sospechosa indicativa de tácticas de Flax Typhoon.
- Asegurarse de que proveedores externos y cadenas de suministro también cumplan con las directrices de seguridad actualizadas.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.