- El 30,86% de los anfitriones que utilizan MOVEit pertenecen al sector de los servicios financieros, el 15,96% al de la sanidad, el 8,82% al de las tecnologías de la información y el 7,56% al de la administración pública y el ejército.
- El 29% de las empresas observadas tienen más de 10.000 empleados, lo que indica que este servicio se utiliza en diversas organizaciones grandes.
- Las empresas con sede en Estados Unidos representan una mayoría significativa, el 69%, de los anfitriones de MOVEit.
Nota: Como Censys es un escáner de Internet, no podemos determinar si estos dispositivos son vulnerables; estos son los servicios MOVEit que encontramos corriendo expuestos en Internet.
Introducción
Recientemente, los servicios de Transferencia Gestionada de Archivos (MFT) han acaparado una atención considerable en el ámbito de la seguridad. Aunque la MFT puede no ser un tema de discusión habitual, vale la pena señalar que las dos últimas vulnerabilidades importantes que hemos cubierto estaban dirigidas a sistemas y software diseñados explícitamente para facilitar las operaciones de MFT. En 2021, Businesswire informó de una previsión de crecimiento del sector del MFT, que alcanzaría la asombrosa cifra de 2.400 millones de dólares en 2027, con una estimación anual de 398 millones de dólares sólo ese año. Este sector emergente está revelando ahora sus implicaciones para la seguridad.
MFT representa un avance progresivo del protocolo FTP, que permite a las empresas transferir archivos entre ubicaciones designadas de forma segura. Junto con esta sencilla función, muchos de estos servicios ofrecen seguridad y cifrado avanzados y se ajustan a normas reglamentarias y de cumplimiento como HIPAA y PCI DSS, lo que los convierte en un objetivo de muy alto valor para los atacantes.
Rapid7 publicó recientemente un análisis muy detallado y perspicaz de la reciente vulnerabilidad MOVEit MFT, incluyendo una cadena de exploits en funcionamiento que se puede ver en Attackerkb. Este análisis reveló que la vulnerabilidad es más compleja de lo inicialmente previsto; explotarla implica utilizar inyección SQL y algunas técnicas de contrabando de peticiones, más detalladas en este enlace.
Mientras tanto, los ingenieros de seguridad se afanaban por comprender el exploit en cuestión y nosotros nos centrábamos en identificar los sectores que podrían verse afectados por esta vulnerabilidad.
Para realizar nuestro análisis, examinamos más de 1.400 servidores MOVEit de libre acceso en Internet. Utilizando diversos datos proporcionados por el host y las redes que operan estos hosts, pudimos asociarlos con empresas u organizaciones específicas. No hablaremos aquí de empresas concretas, sino de los sectores en los que operan.
Aunque la cantidad de estos hosts concretos puede parecer modesta si se tiene en cuenta la vasta extensión de Internet, el aspecto preocupante reside en el gran tamaño de las empresas implicadas y en los datos altamente sensibles que manejan.
Según nuestro análisis, el 30,86% de los hosts examinados pertenecían a organizaciones relacionadas con los servicios financieros, el 15,96% estaban asociados al sector sanitario, el 8,92% estaban vinculados a organizaciones de tecnologías de la información y el 7,5% se atribuían a entidades gubernamentales y militares. Además, el 4,41% de los anfitriones pertenecían al sector energético, mientras que el 4,06% pertenecían a la industria manufacturera. El gráfico anterior muestra los diez sectores principales en los que se encontró ejecutándose este software MOVEit.