Desde al menos diciembre, atacantes han estado explotando una vulnerabilidad de día cero en Adobe Reader mediante documentos PDF manipulados maliciosamente. El investigador de seguridad Haifei Li, fundador de la plataforma de detección de exploits basada en sandbox EXPMON, descubrió los ataques y advirtió el martes que los atacantes utilizan lo que describió como un 'exploit PDF altamente sofisticado, con técnica de fingerprinting', que aprovecha una falla de seguridad no revelada en Adobe Reader.

Li también afirmó que estos ataques han estado dirigidos a usuarios de Adobe durante al menos cuatro meses, robando datos de sistemas comprometidos mediante las APIs privilegiadas util.readFileIntoStream y RSS.addFeed de Acrobat, y desplegando exploits adicionales. 'Este exploit de fingerprinting ha sido confirmado para aprovechar una vulnerabilidad de día cero/sin parche que funciona en la última versión de Adobe Reader sin requerir ninguna interacción del usuario más allá de abrir un archivo PDF', advirtió Li.

Este exploit de fingerprinting ha sido confirmado para aprovechar una vulnerabilidad de día cero/sin parche que funciona en la última versión de Adobe Reader sin requerir ninguna interacción del usuario más allá de abrir un archivo PDF.

'Aún más preocupante, este exploit permite al actor de amenazas no solo recolectar/robar información local, sino también lanzar potencialmente ataques posteriores de RCE/SBX, lo que podría llevar al control total del sistema de la víctima', añadió Li. Haifei Li ha divulgado una larga lista de vulnerabilidades de seguridad en software de Microsoft, Google y Adobe, muchas de las cuales han sido explotadas en ataques de día cero.

La analista de inteligencia de amenazas Gi7w0rm, que también analizó este exploit de Adobe Reader, descubrió que los documentos PDF difundidos en estos ataques contienen señuelos en ruso que hacen referencia a eventos actuales en la industria del petróleo y gas de Rusia. Li notificó a Adobe sobre estos hallazgos y, hasta que la compañía publique actualizaciones de seguridad para abordar esta vulnerabilidad explotada activamente, recomendó a los usuarios de Adobe Reader no abrir documentos PDF recibidos de contactos no confiables hasta que se publique un parche.

Los defensores de redes también pueden mitigar los ataques que explotan este día cero monitoreando y bloqueando el tráfico HTTP/HTTPS que contenga la cadena 'Adobe Synchronizer' en el encabezado User-Agent. 'Esta capacidad de día cero/sin parche para la recolección masiva de información y el potencial para una explotación posterior de RCE/SBX es suficiente para que la comunidad de seguridad permanezca en alerta máxima. Por eso hemos elegido publicar estos hallazgos de inmediato para que los usuarios se mantengan vigilantes', concluyó Li.

BleepingComputer también se comunicó con Adobe para hacer preguntas sobre los hallazgos de Li, pero no se obtuvo una respuesta de inmediato.

image
image
article image
article image