«Talos evalúa con confianza moderada que esta actividad está siendo realizada por un actor de amenazas con nexo chino que rastreamos como UAT-9686. Como parte de esta actividad, UAT-9686 implementa un mecanismo de persistencia personalizado que rastreamos como ‘AquaShell’, acompañado de herramientas adicionales destinadas a túneles inversos y limpieza de registros», dijo Cisco.
Esta semana, más de un mes después de la primera advertencia pública y siete semanas después de que se descubrieran los primeros exploits, Cisco lanzó un parche AsyncOS que corrige la vulnerabilidad.
¿Importa el retraso?
El exploit afecta sólo a un subconjunto de clientes que ejecutan una puerta de enlace de correo electrónico segura o un administrador web y de correo electrónico seguro con el servicio de cuarentena de spam expuesto en un puerto público.
Según Cisco, esta función no está habilitada de forma predeterminada y dice que «las guías de implementación para estos productos no requieren que esta función esté expuesta directamente a Internet». Esto hace que parezca que los clientes que habiliten la función serían la excepción.
Si bien eso probablemente sea cierto (exponer un servicio como este a través de un puerto público va en contra de las mejores prácticas), un caso de uso al que se hace referencia en la guía del usuario de Cisco sería permitir a los usuarios remotos verificar ellos mismos el spam en cuarentena. Por supuesto, es imposible decir el número de organizaciones que utilizan estos productos y que lo han habilitado por este motivo.
Para reiterar, Cisco dijo que los clientes vulnerables son aquellos que ejecutan el software Cisco AsyncOS con la cuarentena de spam activada. y expuestos y accesibles desde Internet. Dado que no hay soluciones posibles, esto implica que simplemente deshabilitar el acceso a través de una interfaz pública (como el puerto predeterminado 6025 o 82/83 para el portal web) no es suficiente por sí solo.

