Código malicioso
Log4j, la vulnerabilidad que afecta a la ciberseguridad de millones de usuarios
El índice de peligrosidad es de 10 sobre 10, según la Apache Software Foundation
El Periódico
Bajo la firma ‘El Periódico’ se podrán encontrar informaciones de actualidad realizadas de manera conjunta por varios miembros del equipo de última hora u otra sección, elaborada con distintas fuentes y en la que ninguna de las aportaciones sea prioritaria ni incluya una información suficientemente sustantiva como para justificar una firma concreta.
Se ha descubierto una nueva vulnerabilidad 'zero-day', que afecta a la seguridad del software de Log4j y ha recibido el nombre de Log4Shell. La peculiaridad de este ataque es su magnitud, ya que es usado por millones de empresas y servicios digitales como Steam, Minecraft y Apple iCloud.
Apache Log4j es una biblioteca de código abierto y sirve para monitorizar la actividad en las aplicaciones que pertenecen al lenguaje de programación Java. No es una función conocida por los usuarios, pero sí que es una herramienta utilizada por los desarrolladores.
El Instituto Nacional de Ciberseguridad (Incibe) y el Centro Criptológico Nacional (CNN – CERT) han definido esta vulnerabilidad como “crítica”.
Ataque a Minecraft
Este fallo ha provocado un ataque que ha afectado a los servidores de Minecraft, que han sido hackeados con un simple mensaje en el chat de la partida.
En este tipo de ataques, el hacker solo tiene que enviar un código malicioso que, si en el dispositivo está Log4j en la versión 2.0 o superior, da acceso directo al sistema, y puede ejecutar el código de forma remota. Por lo tanto, esto permite que el atacante pueda controlar el sistema y robar los datos.
Solucionar el problema
La propia Apache Software Foundation ha calificado la vulnerabilidad con un índice de peligrosidad de 10 sobre 10.
El viernes 10 de diciembre, los tres desarrolladores lograron atajar el problema y compartieron en abierto los parches que permiten actualizar los sistemas para evitar que puedan afectar a sus servicios. Este martes, han publicado una nueva versión para tratar de solucionar el problema. De todos modos, se espera que el fallo tarde en solventarse por completo bastante tiempo.
Desde la Agencia de Seguridad de Infraestructuras y Ciberseguridad (CISA) de Estados Unidos, han asegurado que será necesario un esfuerzo por parte de las organizaciones para recuperar la seguridad.
- Muere Itxaso Mardones, reportera de Gloria Serra en 'Equipo de investigación', a los 45 años
- Hacienda te devuelve 300 euros si tienes un hijo menor de 25 años y 900 si tienes dos: así tienes que ponerlo en la declaración de la renta
- ¿Llamadas que cuelgan? Así son las robollamadas, la nueva táctica de spam telefónico
- Adiós a los cajones de la cocina: la solución con perchas que puedes colocar en cualquier parte
- Sánchez se plantea renunciar y convocar elecciones tras la investigación a su esposa
- La querella del novio de Ayuso se admitirá a trámite pese a la campaña del fiscal para que sea rechazada
- El CIS publica una encuesta sobre las elecciones en Catalunya a pocas horas del comienzo de la campaña
- Pedro Sánchez se plantea renunciar como presidente del Gobierno tras la investigación a su mujer