Un grupo de atacantes no identificados está explotando routers celulares industriales Milesight para llevar a cabo campañas de smishing dirigidas a usuarios en países europeos desde al menos febrero de 2022. La empresa de ciberseguridad francesa SEKOIA ha informado que los atacantes están abusando de la API de los routers para enviar mensajes SMS maliciosos que contienen URLs de phishing. Estas campañas se dirigen principalmente a Suecia, Italia y Bélgica, utilizando URLs con errores tipográficos que se hacen pasar por plataformas gubernamentales, bancos, proveedores de servicios postales y de telecomunicaciones.
Se estima que de los 18,000 routers de este tipo accesibles en Internet, al menos 572 son potencialmente vulnerables debido a la exposición de las APIs de entrada/salida de mensajes. Aproximadamente la mitad de estos routers vulnerables se encuentran en Europa.
Los atacantes parecen estar explotando una vulnerabilidad de divulgación de información ya parcheada en los routers Milesight (CVE-2023-43261, CVSS score: 7.5). La investigación ha revelado que algunos de estos routers exponen funciones relacionadas con SMS, como el envío de mensajes o el acceso al historial, sin requerir autenticación.
Las URLs de phishing distribuidas a través de este método incluyen código JavaScript que verifica si se accede a la página desde un dispositivo móvil antes de mostrar el contenido malicioso, que insta a los usuarios a actualizar su información bancaria para un supuesto reembolso.
Desde INGENIERÍA TELEMÁTICA SAS, recomendamos revisar la configuración de seguridad de sus routers Milesight y aplicar las últimas actualizaciones de firmware. Si necesita ayuda para proteger su infraestructura de este tipo de ataques, no dude en contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es cliente.
Fuente original: Ver aquí