Una vulnerabilidad en un servicio permitió infiltrarse en la red corporativa con solo un par de comandos.

Un servidor corporativo de actualizaciones suele considerarse parte de la infraestructura de confianza, pero SpecterOps mostró cómo, con cierta configuración de WSUS, se puede convertir en un canal de entrega de código malicioso. Beaviel David demostró el ataque en el que una actualización falsa se enviaba a un equipo Windows seleccionado a través del mecanismo estándar de WSUS dentro de la red.
El ataque funciona si WSUS almacena la base SUSDB en un servidor Microsoft SQL independiente y no se requiere Extended Protection for Authentication para la autenticación. El investigador forzó a la cuenta de equipo de WSUS a realizar la autenticación NTLM a través de un sistema controlado, la redirigió al servidor SQL y obtuvo una sesión en nombre del propio WSUS. La cuenta disponía de privilegios suficientes para operar con SUSDB.
El acceso a la base era limitado, pero al rol de WSUS se le permitía ejecutar procedimientos almacenados. A través de ellos se pudo crear una actualización propia, indicar la dirección del archivo, crear un grupo separado y añadir a ese grupo el equipo concreto. Este enfoque permite dirigir la actualización falsa no a toda la red, sino a un sistema seleccionado, y luego aprobar su instalación.
El principal obstáculo fue la verificación de la firma digital. WSUS rechazó aceptar un ejecutable sin firma; sin embargo, el análisis de Microsoft.UpdateServices.ContentSyncAgent.dll reveló una excepción en la lógica de comprobación. Para archivos con la extensión .txt o .esd la verificación del certificado se omite. En el laboratorio renombraron la carga maliciosa como Ghost.txt, y WSUS aceptó el archivo.
Tras el lanzamiento manual de la actualización, la estación de trabajo de prueba instaló la carga y se conectó con éxito al servidor de control. Con la política de descarga e instalación automática de actualizaciones activada, ese mismo escenario puede ocurrir sin acción del usuario. Para automatizar la cadena, SpecterOps publicó NotWSUSpicious, que genera las consultas SQL necesarias y permite reproducir el ataque en una infraestructura de pruebas.
SpecterOps no describe ataques reales que utilicen este método; se trata de una demostración de laboratorio. Para reducir el riesgo, la empresa aconseja exigir Extended Protection for Authentication en el servidor de la base de WSUS, restringir el acceso de red a ese servidor y supervisar las llamadas a los procedimientos de creación de grupos y despliegue de actualizaciones, especialmente si el archivo termina en .txt o .esd.