En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
20.2.2024

Vulnerabilidad crítica en Microsoft Exchange Server

La última actualización de Microsoft muestra que, al explotar una vulnerabilidad (CVE-2024-21410), los atacantes pueden llevar a cabo un llamado ataque de retransmisión NTLM, también conocido como «Pass the Hash». NTLM es un conjunto de protocolos de seguridad que autentican la identidad de los usuarios y la confidencialidad de sus actividades.

Los actores de amenaza apuntan a programas como Outlook que tienen vulnerabilidad para espiar las credenciales NTLM. El programa es engañado para autenticarse a sí mismo en un servidor falso que controla. Una vez expuestas las credenciales, pueden usarse con fines maliciosos.

¿Qué es exactamente NTLM?

NTLM significa N Tequinología LAN Manager. Este es un conjunto de protocolos de seguridad que autentican la identidad de los usuarios y la confidencialidad de sus actividades (CrowdStrike). Mediante este método de autenticación, es posible iniciar sesión único en servidores web o servidores proxy utilizando las credenciales del usuario de Windows (Wikipedia).

¿Qué deberías hacer?

  1. Parchear inmediatamente: Instala la Actualización Acumulativa H1 2024 (CU14) para Exchange Server 2019 para cerrar CVE-2024-21410 y otras vulnerabilidades.
  2. Activa la protección extendida para autenticación: Permite la configuración de CU14 para habilitar EP en tus servidores Exchange 2019. Asegúrate de estar lista revisando los requisitos previos descritos en el script y la documentación de Exchange Server Health Checker.
  3. Además, comprueba si todos los clientes de tu red tienen el estado de actualización más reciente de los productos de Office utilizados y actualízalos también.
  4. Mantente al día: Estate atento a más actualizaciones y avisos de Microsoft sobre esta vulnerabilidad y amenazas relacionadas.

La seguridad del entorno de servidores Exchange de tu organización es fundamental. Actúa rápido para protegerte frente a posibles amenazas y asegurar operaciones ininterrumpidas.

Estaremos encantados de responder cualquier pregunta que tenga.