Respuesta de Datto a Log4Shell
El viernes 10 de diciembre de 2021 se difundió ampliamente la noticia de que se estaba explotando activamente una vulnerabilidad de día cero hasta entonces desconocida (CVE-2021-44228) en un componente común del software basado en Java, conocido como log4j. Aún se está evaluando el alcance de la integración de este paquete de software en las tecnologías y plataformas de todo el mundo, lo que hace que la respuesta sea una actividad en constante evolución para cualquier programa de seguridad.
Informe de situación
Datto no ha identificado, hasta el momento, ninguna exposición significativa a la vulnerabilidad de log4j que pudiera afectar el uso seguro de los productos de Datto. En caso de que esta evaluación cambie, informaremos de inmediato a los socios de Datto.
Datto ha aprovechado las horas transcurridas desde la divulgación pública de la vulnerabilidad para llevar a cabo una evaluación y respuesta exhaustivas. En esta publicación le detallaremos lo que Datto ha hecho para evaluar y responder a esta vulnerabilidad, lo que seguimos haciendo para garantizar el uso seguro de nuestra tecnología, y le ofreceremos información y datos de nuestro propio programa de seguridad que puede utilizar para protegerse a sí mismo y a sus clientes de pymes.
La vulnerabilidad
Para quienes lo recuerden, esta vulnerabilidad de log4j les traerá a la memoria el caso de ShellShock de 2014. Basándonos en esa analogía, se puede concluir que esta vulnerabilidad de log4j es, potencialmente, la vulnerabilidad crítica de mayor impacto que hemos visto este año.
La explotación de la vulnerabilidad requiere una sola solicitud HTTP que contenga datos maliciosos desde cualquier parte del mundo, dirigida a un servidor conectado a Internet que ejecute una instancia vulnerable de log4j. El resultado es el compromiso total del sistema y el exploit no requiere autenticación. Esto es lo peor que puede pasar, especialmente teniendo en cuenta lo ampliamente implementado que está este componente de software común.
En este momento, otros miembros de la comunidad de seguridad han realizado un trabajo fantástico al explicar cómo funciona la vulnerabilidad. En lugar de repetir los detalles, les recomiendo que revisen los informes exhaustivos publicados por CloudFlare y el SANS Internet Storm Center.
Respuesta ante vulnerabilidades
Los equipos de ingeniería de Datto no han identificado ninguna exposición significativa a la vulnerabilidad y confían en el uso seguro de los productos de Datto. Aunque consideramos que nuestra respuesta inicial ha concluido, seguimos en estado de monitoreo activo y preparados para responder.
Esta situación está en constante evolución y esperamos que en los próximos días y semanas se conozcan más detalles sobre otras tecnologías afectadas. Todos los profesionales de la tecnología deberán estar atentos a las últimas novedades y reevaluar continuamente su exposición a los riesgos.
Nuestra principal prioridad era llevar a cabo una evaluación inicial exhaustiva y dar una respuesta. Esto ya se ha completado. Dichas actividades se centraron en lo siguiente:
- Evaluación del uso dentro de los productos de Datto
- Inspección de los sistemas de infraestructura en nuestros inventarios de activos
- Investigación de tecnologías de terceros vulnerables
- Realización de un inventario de los proveedores externos de Datto para interactuar con ellos y conocer su respuesta
Cronología de respuestas
Al analizar los incidentes de seguridad, resulta útil revisar las medidas de respuesta en forma de cronología. A continuación se presentan los momentos clave de la cronología de la respuesta de Datto ante la vulnerabilidad para ilustrar cómo avanzó nuestra respuesta y dar una idea de su profundidad y alcance.
Por 10:00 a.m. ET el viernes
- El equipo de seguridad de la información de Datto inició una evaluación inicial y, al cabo de poco tiempo, determinó que se trataba de un problema potencialmente grave que requería una respuesta formal.
Por 11:00 a.m. ET el viernes
- El CISO de Datto declaró un incidente de seguridad y aprovechó los procesos preestablecidos para redirigir los recursos de ingeniería y TI hacia la respuesta activa
- El equipo de Riesgos de Terceros de Datto comenzó a evaluar a los proveedores en busca de posibles vulnerabilidades
- Los expertos en seguridad de software se han reunido y han comenzado a evaluar los productos de Datto para determinar su posible impacto, bajo la orientación del equipo de seguridad de aplicaciones de Datto
Por 12:00 p.m. ET el viernes
- El equipo de operaciones de seguridad de Datto
- confirmó que el registro in situ es suficiente para detectar solicitudes maliciosas
- comenzó a crear nuevas reglas de alerta para clasificar los eventos de escaneo en tiempo real
- confirmó que ninguna de las actividades de escaneo tuvo éxito; no se logró la resolución del dominio C2 ni se establecieron conexiones salientes
Por 02:00 p.m. ET el viernes
- El equipo de seguridad ofensiva de Datto tenía un escáner en funcionamiento que analizaba toda la presencia web de Datto expuesta a Internet, evaluando automáticamente las vulnerabilidades
Por 03:00 p.m. ET el viernes
- El escaneo realizado por los equipos de seguridad ofensiva de Datto ha concluido y no ha encontrado instancias vulnerables en toda la infraestructura web de Datto (todos los productos y nubes)
- El equipo de Riesgos de Terceros de Datto utilizó información de código abierto y nuestra plataforma de monitoreo continuo de proveedores para identificar a los proveedores que podrían ser vulnerables y comenzó a contactarlos
Por 04:00 p.m. ET el viernes
- La evaluación inicial está a punto de concluir.
- A pesar de que algunos productos de Datto utilizan log4j, se determinó que esas instancias eran
- no está ejecutando una versión vulnerable;
- sin acceso a Internet y en riesgo inmediato;
- protegido por controles compensatorios;
- ya actualizado; o
- funcionaban con la solución alternativa de configuración aplicada
Por 12:00 p.m. ET el sábado
- El equipo de respuesta general se reagrupó y comenzó a volver a verificar sistemáticamente los resultados de nuestra evaluación del viernes, e a integrar la nueva información que había surgido durante la noche, para ayudarnos a seguir respondiendo.
- No se identificaron más casos y los continuos intentos de explotación no tuvieron éxito, lo que llevó a Datto a mantener la conclusión del día anterior de que los productos de Datto siguen siendo seguros para su uso en este momento.
Respuesta continua
Los equipos de ingeniería y seguridad de la información de Datto permanecen en estado de respuesta activa y preparación con el fin de:
- Revisamos tres veces nuestras evaluaciones iniciales
- Esté atento a cualquier información adicional que surja sobre el alcance de las tecnologías afectadas
- Reevaluar la exposición según sea necesario
- Aprovecha la inteligencia sobre amenazas comercial y de código abierto para monitorear los cambios en los patrones de ataque y adaptar las actividades de respuesta si es necesario.
- Seguir colaborando con los proveedores para garantizar que se comprenda y se gestione adecuadamente el riesgo de terceros (cuartos de nuestros socios)
Inteligencia sobre amenazas
El equipo de operaciones de seguridad de Datto comenzó a monitorear activamente el entorno en busca de cargas maliciosas.
Oportunidades de detección
Los indicadores de intentos de enumeración y explotación se pueden encontrar en los registros del software que utiliza log4j.
Red Canary, socio de Datto en materia de monitoreo de intrusiones, publicó una guía en la que indica que se esperan las siguientes cadenas de activación de exploits en diversas partes de las solicitudes HTTP (por ejemplo, user-agent, nombre de usuario, URI, etc.):
${jndi:ldap://${jndi:ldaps:// ${jndi:rmi://El equipo de monitoreo de intrusiones de Datto ha observado que las cargas útiles insertan el ${jndi: aprovechan cadenas de texto en diversas partes de las solicitudes web.
Evasión
Los investigadores en seguridad advierten que el monitoreo que se basa únicamente en ${jndi: La identificación de patrones es incompleta, ya que existen varias formas de eludirla. Se puede ver un ejemplo de esto, compartido por Brandon Forbes y retuiteado por Katie Nichols de Red Canary, aquí.
Fuentes
Actualmente se ha informado ampliamente de que los nodos de salida de TOR están generando la mayor parte de la actividad de escaneo, y el monitoreo de Datto lo confirma. Considere bloquear todas las conexiones entrantes procedentes de nodos de salida de TOR.
Comando y control (C2)
A continuación encontrará una lista de los servidores C2 que Datto ha detectado.
dnslog[.]cn
interactsh[.]com
interact[.]sh
burpcollaborator[.]com
eg0[.]ru
bingsearchlib[.]com
Es posible que se estén utilizando con fines legítimos de investigación, y también con fines maliciosos. Por el momento, te recomendamos que bloquees las solicitudes entrantes con las cargas útiles de estos C2 y las solicitudes salientes que contengan estos C2.
Cargas útiles de interés
Utilizando nuestros registros y la inteligencia de fuentes abiertas (OSINT), identificamos múltiples direcciones IP C2 que servían scripts de shell maliciosos. Estas son las primeras de muchas que vendrán, pero estudiarlas puede ser revelador sobre lo que está por venir. Creemos que se les debe prestar especial atención.
lh.sh y lh2.sh
En el momento de redactar este informe, los scripts de shell no están disponibles, lo que dificulta el análisis fuera de línea. Según la información de OSINT, creemos que estos archivos están relacionados con intentos activos de:
- Sistemas de reclutamiento para participar en una red de bots DDoS
- Recluta un sistema para participar en Coin Miners
Mirando hacia el futuro
Los próximos días y semanas serán un reto a medida que los exploits maduren y evolucionen, se conozca más sobre las tecnologías comunes que incorporan esta vulnerabilidad y salgan a la luz más revelaciones de terceros sobre la susceptibilidad de la tecnología.
Los mineros de criptomonedas y las redes de bots DDoS son solo el comienzo de lo que veremos en los próximos días. Es razonable predecir que se producirá una explotación masiva en un futuro cercano. También es probable que los grupos afiliados al ransomware incluyan este exploit en sus estrategias y que los actores maliciosos del ransomware incorporen la explotación de esta vulnerabilidad en sus kits de malware.
La buena noticia es que aún hay tiempo para tomar medidas. Aprovechen la información contenida en este blog para protegerse a sí mismos y a sus clientes de pymes, y tengan la seguridad de que Datto está alerta.




