Amenaza avanzada WARP PANDA explota vulnerabilidades en VMware vCenter

El grupo de amenaza sofisticada WARP PANDA ha intensificado los cibertaques dirigidos a infraestructuras críticas en EE. UU., explotando vulnerabilidades en VMware vCenter y dispositivos relacionados para lograr acceso persistente y movimiento lateral dentro de redes sensibles. Esta campaña demuestra un uso avanzado de malware y técnicas evasivas, centrada en ambientes basados en la nube y virtualización, con intrusiones detectadas desde finales de 2023.

CVE y severidad

CVEComponente afectadoDescripción
CVE-2024-21887Ivanti Connect Secure VPN, Ivanti Policy SecureBypass de autenticación y ejecución remota de comandos
CVE-2023-46805Ivanti Connect Secure VPN, Ivanti Policy SecureBypass de autenticación y ejecución remota de comandos
CVE-2024-38812VMware vCenterDesbordamiento de pila en implementación del protocolo DCERPC
CVE-2023-46747F5 BIG-IP devicesVulnerabilidad de bypass de autenticación
CVE-2023-34048VMware vCenterEscritura fuera de límites en protocolo DCERPC que permite RCE
CVE-2021-22005VMware vCenterVulnerabilidad crítica en servidores vCenter

Productos afectados

FabricanteProductoComponente relevante
VMwarevCenter ServerProtocolos DCERPC, procesos updatermgr, vami-http
IvantiConnect Secure VPN / Policy SecureMecanismos de autenticación remota
F5 NetworksBIG-IP devicesMecanismos de autenticación

Solución

Aplicar las actualizaciones oficiales que corrigen las vulnerabilidades CVE reportadas en VMware vCenter, Ivanti Connect Secure VPN, y dispositivos F5 BIG-IP correspondientes.

Recomendaciones

Priorizar la instalación inmediata de parches disponibles; realizar auditorías continuas de credenciales y accesos privilegiados; minimizar la exposición de servicios externos y restringir dispositivos en el borde de red para evitar compromisos iniciales.

Referencias