El servicio de licencia de GoanyWhere MFT está explotando activamente la debilidad crítica del día cero para expandir el ransomware de medusas.
El 18 de septiembre de 2025, Fortra reveló CVE-2025-10035 CVE-2025-10035, con el puntaje CVSS perfecto de 10.0.
Los actores de las amenazas impuestas por Storm-1175 han abusado de ejecutar el código remoto en los sistemas visibles (RCE), logrando un compromiso extenso.
Análisis de vulnerabilidad
CVE-2025-10035 Guanywhere vive en versiones MFT hasta 7.8.3. Los errores permiten que un atacante verifique la firma y eludir la firma de la respuesta de la licencia.
Al enviar la respuesta de la artesanía, el atacante causa controles de los objetos arbitrarios del atacante. Esto, sin embargo, permite la inyección de comando y toda la RCE.
| ID de CVE | Tipo de vulnerabilidad | Producto y versiones afectados | Puntuación CVSS (3.1) |
| CVE-2025-10035 | Error de diferencia | Goywhere donde Mft Licencia de licencia Servlet Admin Console ≤ 7.8.3 | 10.0 |
La vulnerabilidad puede explotarse sin autenticación, cuando se practican o interceptan respuestas válidas, para tratar con Internet, la implementación de Internet es un riesgo grave.
Explotación del éxito El actor proporciona la capacidad de ejecutar comandos para el sistema y el descubrimiento del usuario. Le permite instalar herramientas adicionales en el movimiento lateral.
La orientación pública requiere firmemente una actualización inmediata para lanzar el MFT de Guany donde revise la configuración de verificación de la licencia.
También se recomienda el monitoreo de solicitudes inusuales en el servicio de licencia para percibir los intentos de explotación temprano.
Actividad de explotación por tormenta-1175
Identificar la inteligencia amenazante de Microsoft el 11 de septiembre de 2025. La campaña Storm-1175 sigue un modelo consistente de varias etapas:
- Acceso inicial: Explotación de la explotación de la deseabilidad cero de cero licencia de licencia de la licencia RCE.
- Sostenibilidad: Herramientas de monitoreo y gestión remota de atacantes (RMM) (SimpleHelp y Mehagent Access directamente en el proceso Goyan Dhere y expanden los proyectiles web a través de archivos .jsp a través de directorios de aplicaciones.
- Descubrimiento: Los actores de amenazas, como Whami, SystemInfo y Net Win Running, para mapear el entorno y expandir las herramientas de escaneo de redes.
- Movimiento lateral: El uso de sesiones MSTSC.exe RDP facilita el movimiento entre los hosts.
- Comando y control: Las herramientas RMM establecen un control sostenible para garantizar el tráfico a menudo utilizando un túnel en la nube.
- Exfiltración: RClone se utiliza para recopilar y transferir datos de redes comprometidas.
- Ransomware extendido: La última carga final del sistema de cifrado de ransomware MEDISA requiere el pago de las claves de descifrado.
Orientación de alivio y protección
Para defenderse de esta amenaza, las organizaciones deben actualizar inmediatamente a Gananywhere MFT a la última versión de parche para cada consejo de Fortra.
El parche no se ha disuelto de antemano, es esencial profundizar los sistemas que sospechan de compromisos. Limite el acceso saliente a Internet al servidor para evitar descargas maliciosas y comunicaciones C2.
Emplantado de detección y respuesta de Entreppoint (EDR) en modo de bloque, para detener cualquier artefacto malicioso, incluso exámenes antivirus.
Habilite la investigación y la riqueza automática, permitiendo alertas a una respuesta rápida. Active las reglas de reducción de la superficie de ataque para bloquear los métodos de ransomware ordinarios, entre otras cosas, reducir la creación de capas web y continuar continuando en medidores seguros.
Use una solución de gestión de superficie de ataque externo para descubrir casos de Goyyy sin principios. Controle constantemente la licencia para cumplir con el tráfico debido a fallas de verificación.
Finalmente, la gestión del defensor de Microsoft de las debilidades y el reinicio de las capacidades débiles de XDR, advirtió los intentos de explotación y el entorno coordinado.
Al combinar parches rápidos, control de red agudo y seguridad de extremo final, las organizaciones pueden aumentar el riesgo causado por este ganánico de alto precioso en las campañas de medusas de Storm-1175.
Síguenos en Google News, LinkedIn y X para obtener actualizaciones instantáneas y establecer GBH como fuente.

