Funcionarios de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) dijeron el lunes que no han visto que la explotación de Log4Shell resulte en intrusiones significativas desde que la vulnerabilidad salió a la luz en diciembre.
La directora de CISA, Jen Easterly, y el subdirector ejecutivo de seguridad cibernética, Eric Goldstein, respondieron preguntas de los periodistas durante una sesión informativa el lunes, y les dijeron a los asistentes que, aparte de un ataque al Ministerio de Defensa belga, no han visto ningún incidente dañino que resulte directamente de la explotación de la Vulnerabilidad log4j.
«En este momento, no hemos visto que el uso de Log4Shell resulte en intrusiones significativas. Este puede ser el caso porque los adversarios sofisticados ya han usado esta vulnerabilidad para explotar objetivos y solo están esperando aprovechar su nuevo acceso hasta que los defensores de la red estén en un nivel más bajo. Todo el mundo recuerda que la brecha de Equifax que se reveló en septiembre de 2017 fue el resultado de una vulnerabilidad de software de código abierto descubierta en marzo de ese año», dijo Easterly.
«También puede deberse en parte a las acciones urgentes tomadas por los defensores y muchas organizaciones para mitigar rápidamente los dispositivos más fáciles de explotar, como los accesibles directamente desde Internet», agregó Easterly. «Esperamos que Log4Shell se utilice en intrusiones en el futuro».
Easterly agregó que no pudieron confirmar múltiples informes de compañías de ciberseguridad de que los grupos de ransomware estaban aprovechando las vulnerabilidades de Log4j para ataques.
Goldstein señaló que, aunque no han visto ningún ataque significativo, los ciberdelincuentes han escaneado y explotado Log4Shell de forma generalizada y lo utilizan para instalar software de criptominería en las computadoras de las víctimas o para capturar las computadoras de las víctimas para usarlas en botnets.
Agregó que CISA no ha visto ningún compromiso confirmado relacionado con agencias federales u organizaciones de infraestructura crítica. Según Goldstein, CISA «no ve ataques destructivos o ataques atribuidos a amenazas persistentes avanzadas».
Easterly elogió los esfuerzos de la agencia para hacer frente a la crisis de Log4j y explicó que su catálogo de los más de 2800 productos afectados por Log4j obtuvo cientos de miles de visitas y su escáner Log4j se descargó casi 4000 veces.
Aunque CISA no ha visto un ataque confirmado como resultado de Log4j, las empresas de ciberseguridad informan millones de intentos de explotar la vulnerabilidad.
La firma de seguridad cibernética NETSCOUT le dijo a MarketingyPublicidad.es que la cantidad de exploits de Log4j que ha bloqueado se acerca a los ocho dígitos y recientemente bloqueó cinco millones en un solo día.
