MOVEit: 3 años del zero-day que expuso a 93 millones de registros

MOVEit: 3 años del zero-day que expuso a 93 millones de registros

Hace tres años, en este mismo día, Progress Software publicó una alerta de emergencia para los clientes de MOVEit Transfer: había una vulnerabilidad crítica de SQL injection siendo explotada activamente. Lo que nadie sabía todavía era el tamaño del daño. Cuando el polvo se asentó, más de 2.700 organizaciones —BBC, British Airways, el Departamento de Energía de EE. UU., gobiernos estatales de Estados Unidos y Canadá— habían sido comprometidas. Cerca de 93 millones de personas tuvieron sus datos robados. Y el grupo detrás de todo esto había empezado a actuar cuatro días antes de la divulgación pública.

Qué era MOVEit Transfer y por qué estaba en todas partes

MOVEit Transfer, desarrollado por Ipswitch y luego adquirido por Progress Software, es un software de transferencia gestionada de archivos (MFT — Managed File Transfer). Las empresas usan este tipo de herramienta para mover archivos sensibles entre sistemas internos, socios y clientes de forma rastreable y auditable: nóminas, datos de beneficios, registros médicos, documentos fiscales.

El problema de los MFT es exactamente ese: quedan en el medio de todo. Una empresa de RR. HH. que usa MOVEit para procesar la nómina de 50 clientes significa que un único servidor comprometido da acceso a los datos de esas 50 empresas de una sola vez. Es la lógica del ataque a la cadena de suministro: no atacas a la víctima final directamente, atacas al proveedor que sirve a todas ellas.

Para más contexto sobre cómo funcionan en la práctica los ataques a la cadena de suministro, mira lo que pasó con JDownloader, comprometido vía un repositorio Python, y con la extensión de VS Code que se convirtió en vector de ataque contra GitHub.

Cómo funcionaba el ataque técnicamente

El CVE-2023-34362 es una falla de SQL injection en los manejadores de solicitudes HTTP/S de MOVEit Transfer. El punto de entrada era el endpoint /human.aspx: la aplicación no sanitizaba correctamente la entrada del usuario antes de armar las consultas SQL, por lo que un atacante podía inyectar comandos arbitrarios directamente en la base de datos.

El grupo Cl0p explotó esto para instalar una webshell personalizada llamada LEMURLOOT, un archivo C# disfrazado como human2.aspx —nombre elegido deliberadamente parecido al archivo legítimo human.aspx de la interfaz web. LEMURLOOT se autenticaba mediante un encabezado HTTP específico (X-siLock-Comment): sin la contraseña correcta, la webshell devolvía un 404 genérico, volviéndose invisible para quien no supiera exactamente dónde buscar.

Una vez instalado, LEMURLOOT podía:

  • Listar y descargar todos los archivos almacenados en MOVEit
  • Extraer credenciales y configuraciones de Azure Blob Storage (donde muchos clientes almacenaban archivos en la nube)
  • Crear, modificar y eliminar usuarios en el sistema
  • Devolver los datos comprimidos en gzip para dificultar la detección mediante inspección de tráfico

Mandiant confirmó que las primeras explotaciones ocurrieron el 27 de mayo de 2023 —cuatro días antes de la divulgación pública por parte de Progress Software. Cl0p ya había comprometido a decenas de organizaciones antes de que hubiera parche disponible.

Quién es Cl0p y por qué es distinto de otros grupos de ransomware

Cl0p (también referenciado como CL0P, TA505 y Lace Tempest por Microsoft) opera de forma distinta a los grupos convencionales: no cifran sistemas, roban datos y amenazan con publicarlos. Esto los hace particularmente eficientes en ataques de cadena de suministro vía MFT, ya que no necesitan acceso profundo a la red interna, solo exfiltrar los archivos que ya están en el servidor de transferencia.

Antes de MOVEit, Cl0p había usado la misma estrategia con Accellion FTA en 2021 y con GoAnywhere MFT en febrero de 2023. El patrón se repetía: encontrar un zero-day en un MFT popular, explotarlo en silencio durante días o semanas, y luego anunciarlo y extorsionar a las víctimas de una sola vez.

El tamaño del daño: quién fue afectado

El impacto atravesó sectores enteros. Según CISA, más de 3.000 entidades estadounidenses y 8.000 a nivel global fueron afectadas. Entre las víctimas confirmadas:

  • BBC, British Airways, Boots y Aer Lingus —vía el compromiso de la empresa de nóminas Zellis
  • El Departamento de Energía de EE. UU. y otros organismos federales estadounidenses
  • El gobierno de Nueva Escocia (Canadá) —estimación de 100 mil empleados afectados
  • Bancos, aseguradoras, hospitales y universidades en EE. UU., Europa y Oceanía

Los sectores más afectados, según un relevamiento de Emsisoft: educación (39,1%), salud (20,1%) y finanzas y servicios profesionales (13,3%). En total, los datos personales de aproximadamente 93,3 millones de personas quedaron expuestos —una cifra que coloca a MOVEit entre las mayores filtraciones de la historia en variedad de organizaciones afectadas, aun cuando en volumen bruto de registros otros casos sean mayores, como la filtración de Canvas LMS por ShinyHunters con 275 millones de registros.

La lección que tres años no borraron

El caso MOVEit demostró a escala industrial algo que la industria de seguridad sabía en teoría: la cadena de proveedores es tan segura como el eslabón más débil. Una falla en un software de infraestructura usado por terceros se multiplica entre todos los clientes de esos terceros, sin que la víctima final tenga control ni siquiera conocimiento de la exposición —hasta recibir el correo de extorsión.

Si administras infraestructura o evalúas riesgos de terceros, MOVEit es el caso que justifica preguntas difíciles a los proveedores: ¿qué MFT usan? ¿Con qué frecuencia aplican parches críticos? ¿Dónde están los registros de acceso y quién los monitorea?

Para los equipos de respuesta a incidentes, la comparación histórica es instructiva: ILOVEYOU infectó 45 millones de PC en horas —ruidoso, inmediato, fácil de detectar. MOVEit fue lo opuesto: silencioso, quirúrgico, y la señal de que algo había salido mal para muchas organizaciones fue el propio atacante contactándolas para cobrar.

Si pasaste por algún incidente relacionado con MFT o ataques a la cadena de suministro en tu organización, cuéntanos en los comentarios: los casos reales ayudan mucho a quien está armando defensas hoy.

Comentarios