<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Log4Shell &#8211; DPL News</title>
	<atom:link href="https://dplnews.com/tag/log4shell/feed/" rel="self" type="application/rss+xml" />
	<link>https://dplnews.com</link>
	<description>DPL News</description>
	<lastBuildDate>Mon, 09 Jan 2023 02:38:42 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://dplnews.com/wp-content/uploads/2020/03/logo-favicon-64x64-dplnews.png</url>
	<title>Log4Shell &#8211; DPL News</title>
	<link>https://dplnews.com</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">201771233</site>	<item>
		<title>Log4Shell, vulnerabilidad crítica que aún pone en riesgo a 7 de cada 10 empresas</title>
		<link>https://dplnews.com/log4shell-vulnerabilidad-critica-que-aun-pone-en-riesgo-a-7-de-cada-10-empresas/</link>
		
		<dc:creator><![CDATA[Efrén Páez Jiménez]]></dc:creator>
		<pubDate>Fri, 30 Dec 2022 17:04:23 +0000</pubDate>
				<category><![CDATA[Ciberseguridad]]></category>
		<category><![CDATA[DPL NEWS]]></category>
		<category><![CDATA[DPL Tech]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[TECNOLOGÍA]]></category>
		<category><![CDATA[amenazas cibernéticas]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Log4J]]></category>
		<category><![CDATA[Log4Shell]]></category>
		<category><![CDATA[vulnerabilidad cibernética]]></category>
		<guid isPermaLink="false">https://dplnews.com/?p=177510</guid>

					<description><![CDATA[<div style="margin-bottom:20px;"><img width="1200" height="646" src="https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822.jpeg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="dplnews ataque cibernetico mc260822" decoding="async" fetchpriority="high" srcset="https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822.jpeg 1200w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-300x162.jpeg 300w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-1024x551.jpeg 1024w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-768x413.jpeg 768w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-696x375.jpeg 696w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-1068x575.jpeg 1068w" sizes="(max-width: 1200px) 100vw, 1200px" title="Log4Shell, vulnerabilidad crítica que aún pone en riesgo a 7 de cada 10 empresas 1"></div>A pesar de haber sido identificada hace poco más de un año, la vulnerabilidad Log4Shell, que el sector de ciberseguridad ha llegado a identificar como una de las amenazas informáticas más peligrosas de la década, aún representa un riesgo para cerca de siete de cada 10 empresas, según un estudio publicado por la firma de [&#8230;]]]></description>
										<content:encoded><![CDATA[<div style="margin-bottom:20px;"><img width="1200" height="646" src="https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822.jpeg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="dplnews ataque cibernetico mc260822" decoding="async" srcset="https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822.jpeg 1200w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-300x162.jpeg 300w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-1024x551.jpeg 1024w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-768x413.jpeg 768w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-696x375.jpeg 696w, https://dplnews.com/wp-content/uploads/2022/08/dplnews_ataque-cibernetico_mc260822-1068x575.jpeg 1068w" sizes="(max-width: 1200px) 100vw, 1200px" title="Log4Shell, vulnerabilidad crítica que aún pone en riesgo a 7 de cada 10 empresas 2"></div>
<p class="wp-block-paragraph">A pesar de haber sido identificada hace poco más de un año, la vulnerabilidad Log4Shell, que el sector de ciberseguridad ha llegado a identificar como una de las amenazas informáticas más peligrosas de la década, <strong>aún representa un riesgo para cerca de siete de cada 10 empresa</strong>s, según un estudio publicado por la firma de gestión de riesgos Tenable.</p>



<p class="wp-block-paragraph"><a href="https://dplnews.com/que-es-log4shell-por-que-es-la-peor-vulnerabilidad-informatica-de-la-decada/"><strong>Log4Shell fue descubierta dentro de la popular herramienta </strong><strong><em>web</em></strong><strong> Log4j</strong></a><strong>,</strong> una biblioteca de código abierto desarrollada en Java por la Apache Software Foundation que permite a los desarrolladores de <em>software</em> escribir mensajes de registro. La alerta fue presentada el 24 de noviembre de 2021 por el equipo de ciberseguridad del gigante chino Alibaba y recibió una escala <strong>10 de 10 en el estándar Common Vulnerability Scoring System (CVSS)</strong>.</p>



<p class="wp-block-paragraph">Esta vulnerabilidad permitiría potencialmente a un cibercriminal introducir código a un equipo de forma remota, que podría utilizarse para múltiples propósitos, desde <em>ransomware</em> hasta virus informáticos.</p>



<p class="wp-block-paragraph">De acuerdo con el estudio presentado por Tenable, basado en 500 millones de pruebas realizadas el pasado octubre,<strong> 72 por ciento de las organizaciones sigue siendo vulnerable</strong>, al considerar la complejidad del reto para lograr una remediación completa de los activos. Según la compañía de seguridad, apenas <strong>28 por ciento de las organizaciones de todo el mundo han remediado Log4Shell por completo</strong>, una mejora de 14 puntos desde mayo de 2022.</p>



<p class="wp-block-paragraph">El informe encontró también una<a href="https://dplnews.com/esta-vulnerable-10-de-dispositivos-por-falla-de-codigo/"> mejora en la participación de activos vulnerables</a>, que pasó desde un 10 por ciento en diciembre de 2021 a un <strong>2.5 por ciento en octubre de 2022</strong>. Entre estos activos se incluyen equipos como una amplia gama de servidores, aplicaciones <em>web</em>, contenedores y dispositivos para Internet de las Cosas (IoT).</p>



<p class="wp-block-paragraph">Sin embargo, <strong>Tenable también advierte que casi un tercio (29%) de estos activos tuvieron recurrencias de Log4Shell</strong> después de haberse logrado la remediación completa.</p>



<p class="wp-block-paragraph">“La remediación completa es muy difícil de lograr para una vulnerabilidad que es tan generalizada y es importante tener en cuenta que la remediación de vulnerabilidades no es un proceso de &#8216;una vez y listo&#8217;. <strong>Erradicar Log4Shell es una batalla continua que requiere que las organizaciones evalúen continuamente sus entornos en busca de fallas,</strong> así como otras vulnerabilidades conocidas”, dijo Bob Huber, director de seguridad de Tenable, en un comunicado.</p>



<p class="wp-block-paragraph">Entre los segmentos donde se han encontrado los mayores avances hacia la remediación de esta vulnerabilidad se encuentran las organizaciones de ingeniería (45%), servicios legales (38%), servicios financieros (35%), organizaciones sin fines de lucro (33%) y <a href="https://dplnews.com/colombia-registra-mas-de-6-mil-millones-de-intentos-de-ciberataques-en-primer-semestre/">gobierno (30%)</a>. Aproximadamente 28 por ciento de las organizaciones de infraestructura crítica definidas por CISA se han remediado por completo.</p>



<p class="wp-block-paragraph">En cuanto a la región, el estudio de Tenable señala que casi un tercio de las organizaciones de América del Norte han remediado completamente Log4j, seguido de Europa, Medio Oriente y África (27%), Asia-Pacífico (25%) y <a href="https://dplnews.com/america-latina-600-mas-intentos-de-ciberataques-en-2021/">América Latina</a> (21%).</p>
]]></content:encoded>
					
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">177510</post-id>	</item>
		<item>
		<title>Está vulnerable 10% de dispositivos por falla de código</title>
		<link>https://dplnews.com/esta-vulnerable-10-de-dispositivos-por-falla-de-codigo/</link>
		
		<dc:creator><![CDATA[DPL News]]></dc:creator>
		<pubDate>Tue, 11 Jan 2022 14:07:31 +0000</pubDate>
				<category><![CDATA[TECNOLOGÍA]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Log4Shell]]></category>
		<guid isPermaLink="false">https://dplnews.com/?p=131910</guid>

					<description><![CDATA[<div style="margin-bottom:20px;"></div>Reforma Ailyn Ríos Uno de cada 10 dispositivos escaneados por la empresa de ciberseguridad Tenable han sido vulnerados por algún ataque relacionado con la falla en Log4Shell. Con la vulnerabilidad Log4Shell, una de las más críticas en la historia de la biblioteca de código abierto Apache Log4j, los ciberatacantes pueden perpetrar ataques como ransomware, usado [&#8230;]]]></description>
										<content:encoded><![CDATA[<div style="margin-bottom:20px;"></div>
<p class="eplus-wrapper wp-block-paragraph"><a href="https://www.reforma.com/edicionimpresa/aplicacionei/Pagina.html?seccion=negocios&amp;fecha=20220111" rel="nofollow noopener" target="_blank">Reforma</a>  Ailyn Ríos</p>



<p class="eplus-wrapper wp-block-paragraph">Uno de cada 10 dispositivos escaneados por la empresa de ciberseguridad Tenable han sido vulnerados por algún ataque relacionado con la falla en Log4Shell.</p>



<p class="eplus-wrapper wp-block-paragraph">Con la vulnerabilidad Log4Shell, una de las más críticas en la historia de la biblioteca de código abierto Apache Log4j, los ciberatacantes pueden perpetrar ataques como ransomware, usado para secuestrar información; criptominería, que aprovecha las capacidades de los equipos para minar criptomonedas, y denegación de servicio, que deja inhabilitados sitios web u otros programas.</p>



<p class="eplus-wrapper wp-block-paragraph">Cada segundo Tenable escanea mil 400 activos en busca de la vulnerabilidad Log4Shell, y encontró que uno de cada 10 equipos tiene una vulnerabilidad relacionada con Log4Shell.</p>



<p class="eplus-wrapper wp-block-paragraph">Además, 75 por ciento de las 300 mil empresas a nivel mundial, que son escaneadas por la firma, tiene archivos vulnerables.</p>



<p class="eplus-wrapper wp-block-paragraph">&#8220;Esta vulnerabilidad manda una escritura que permite ejecutar código remoto, además se puede mandar a otros dispositivos&#8221;, dijo Omar Alcalá, ingeniero de Ventas para Latinoamérica de Tenable.</p>



<p class="eplus-wrapper wp-block-paragraph">Log4Shell se descubrió en Minecraft y desde entonces se ha explotado activamente con impacto en una serie de servicios y aplicaciones como Apple, iCloud, Amazon, Tesla y Steam.</p>



<figure class="wp-block-image eplus-wrapper"><img decoding="async" src="https://estadisticas.gruporeforma.com/hit20.tif?grcuser=null&amp;grcsesion=null&amp;grcidcom=2&amp;grcfrom=https://www.reforma.com/edicionimpresa/aplicacionEI/webview/iWebView.aspx?cms=1&amp;Pagina=616940&amp;Grupo=10&amp;Coleccion=1066&amp;folio=2282034&amp;pr=1&amp;grcfecha=2022-01-11%2005:00:00&amp;grcidfte=1&amp;grcidgrupo=410&amp;grcidelem=153&amp;grcidcat=0&amp;grcidsubc=0&amp;grcidtcon=1&amp;grctit=Est%E1%20vulnerable%2010%25%20de%20dispositivos%20por%20falla%20de%20c%F3digo&amp;grcautornota=Ailyn%20R%EDos&amp;grcjver=null&amp;grcidplaza=21&amp;visita=cd62897ea6176e80b22af473b6619018&amp;duracionvisita=507&amp;cookieset=true&amp;res=1260x840&amp;usuariocom=aee788bad283cc28b6352ce62a0f2c27&amp;grcpag=NaN&amp;name_seccion=Negocios&amp;date_seccion=2022-01-11%2005%3A00%3A00&amp;grcfile=https%3A//hemerotecalibre.reforma.com/20220111/pdfs/rneg20220111-006.jpg&amp;statver=2.0&amp;grcliga=https://www.reforma.com/edicionimpresa/aplicacionEI/webview/iWebView.aspx?Pagina=616940&amp;Grupo=10&amp;Coleccion=1066&amp;Folio=2282034&amp;TipoTrans=8&amp;pr=1" alt="iWebView" title="Está vulnerable 10% de dispositivos por falla de código 3"></figure>
]]></content:encoded>
					
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">131910</post-id>	</item>
		<item>
		<title>¿Qué es Log4Shell? ¿Por qué es la peor vulnerabilidad informática de la década?</title>
		<link>https://dplnews.com/que-es-log4shell-por-que-es-la-peor-vulnerabilidad-informatica-de-la-decada/</link>
		
		<dc:creator><![CDATA[DPL News]]></dc:creator>
		<pubDate>Thu, 23 Dec 2021 15:15:26 +0000</pubDate>
				<category><![CDATA[Ciberseguridad]]></category>
		<category><![CDATA[TECNOLOGÍA]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Log4Shell]]></category>
		<guid isPermaLink="false">https://dplnews.com/?p=130136</guid>

					<description><![CDATA[<div style="margin-bottom:20px;"><img width="1500" height="617" src="https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221.jpeg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="dplnews log4shell vr231221" decoding="async" srcset="https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221.jpeg 1500w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-300x123.jpeg 300w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1024x421.jpeg 1024w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-768x316.jpeg 768w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-696x286.jpeg 696w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1068x439.jpeg 1068w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1021x420.jpeg 1021w" sizes="(max-width: 1500px) 100vw, 1500px" title="¿Qué es Log4Shell? ¿Por qué es la peor vulnerabilidad informática de la década? 4"></div>El País-Montse Hidalgo Pérez El pasado 24 de noviembre, el investigador Chen Zhaojun, de Alibaba Cloud Security Team, encontró una debilidad en Log4j, una popular herramienta del gigante del código abierto Apache que está presente en un sinnúmero de páginas web y aplicaciones. La vulnerabilidad, bautizada como Log4Shell, permite a un potencial cibercriminal ejecutar código [&#8230;]]]></description>
										<content:encoded><![CDATA[<div style="margin-bottom:20px;"><img width="1500" height="617" src="https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221.jpeg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="dplnews log4shell vr231221" decoding="async" loading="lazy" srcset="https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221.jpeg 1500w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-300x123.jpeg 300w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1024x421.jpeg 1024w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-768x316.jpeg 768w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-696x286.jpeg 696w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1068x439.jpeg 1068w, https://dplnews.com/wp-content/uploads/2021/12/dplnews_log4shell_vr231221-1021x420.jpeg 1021w" sizes="auto, (max-width: 1500px) 100vw, 1500px" title="¿Qué es Log4Shell? ¿Por qué es la peor vulnerabilidad informática de la década? 5"></div>
<p class="eplus-wrapper wp-block-paragraph"><a href="https://elpais.com/tecnologia/2021-12-22/que-es-log4shell-por-que-es-la-peor-vulnerabilidad-informatica-de-la-decada.html" rel="nofollow noopener" target="_blank">El País-Montse Hidalgo Pérez</a></p>



<p class="eplus-wrapper wp-block-paragraph">El pasado 24 de noviembre, el investigador Chen Zhaojun, de Alibaba Cloud Security Team, encontró una debilidad en Log4j, una popular herramienta del gigante del código abierto Apache que está presente en un sinnúmero de páginas web y aplicaciones. La vulnerabilidad, bautizada como Log4Shell, permite a un potencial cibercriminal ejecutar código en un equipo ajeno de forma remota. Entre los riesgos que pueden colarse por esta puerta entreabierta y hasta ahora desconocida están virus informáticos que permitan secuestrar datos o habilitar sistemas de espionaje, entre otros.</p>



<p class="eplus-wrapper wp-block-paragraph">Según recoge&nbsp;<a href="https://www.bloomberg.com/news/articles/2021-12-13/how-apache-raced-to-fix-a-potentially-disastrous-software-flaw" rel="nofollow noopener" target="_blank">Bloomberg</a>, Zhaojun se apresuró a contactar con Apache, pero mantuvo en secreto su descubrimiento con la intención de dar margen de respuesta a sus desarrolladores. “Por favor, daos prisa”, escribió a los pocos días. La urgencia era pertinente. Log4Shell ha sido calificada como la vulnerabilidad más crítica de la última década, no tanto por su complejidad como por el hecho de que el uso de esta librería está tan extendido que es imposible determinar a cuántas entidades afecta. El problema es lo que se conoce como una vulnerabilidad de día cero ―zero day―, que identifica aquellas brechas de seguridad para las que todavía no se ha diseñado un parche. Cualquier sistema que incorporase Log4j antes de que empezasen a llegar las actualizaciones está expuesto.2</p>



<p class="eplus-wrapper wp-block-paragraph">El anuncio oficial de la existencia de Log4Shell, que llegó el 9 de diciembre, desató una carrera en sentidos opuestos: desde un extremo, empresas y administraciones de todo el mundo corrieron a asegurar sus sistemas; desde el otro, bandas de cibercriminales de la talla de Conti ―uno de los principales operadores de secuestros informáticos a nivel mundial―, se apresuraron a sacar tajada antes de que la situación estuviese controlada. La competición sigue en marcha.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>“Todo software tiene vulnerabilidades hasta que se demuestre lo contrario”</strong></p>



<p class="eplus-wrapper wp-block-paragraph"><strong>1. ¿Qué es Log4j?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">Log4j es una librería de código abierto (<em>open source</em>) creada por Apache Software Foundation. Los recursos de este tipo incluyen funciones ya desarrolladas que permiten a los programadores trabajar más deprisa, sin necesidad de construir todo desde cero. Miles de desarrollos integran esta herramienta en sus propios programas para monitorizar su actividad. “Es casi universal”, resume Eusebio Nieva, director técnico de la empresa de ciberseguridad Check Point Software para España y Portugal. La información contenida en los registros que genera Log4j puede emplearse, por ejemplo, para encontrar errores en el desempeño del programa que están vigilando.</p>



<p class="eplus-wrapper wp-block-paragraph">La enorme difusión de esta librería la justifica la importancia de Apache en el mundo&nbsp;<em>open source</em>&nbsp;y el hecho de que Log4j esté dirigida al desarrollo de aplicaciones en Java. Este lenguaje de programación, presente en aplicaciones y páginas web, es según la última&nbsp;<a href="https://insights.stackoverflow.com/survey/2021#most-popular-technologies-language" rel="nofollow noopener" target="_blank">encuesta</a>&nbsp;de&nbsp;<a href="https://elpais.com/retina/2020/06/29/tendencias/1593435653_948491.html" rel="nofollow noopener" target="_blank">Stack Overflow</a>&nbsp;el cuarto más utilizado a nivel mundial, solo por detrás de Javascript, Python y SQL.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>2. ¿Por qué es tan peligrosa una vulnerabilidad como Log4Shell?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">Esta vulnerabilidad podría permitir a un tercero ejecutar código en un equipo ajeno de forma remota. ¿Qué se puede hacer con un poder así? “Ancha es castilla”, resume José Rosell, socio director de la compañía S2Grupo, especializada en ciberseguridad y operaciones de sistemas de misión crítica. La posibilidad de introducir comandos en la máquina atacada permitiría, por ejemplo, descargar un virus de secuestro informático con el que infectar y cifrar los equipos de la red; o sencillamente espiar. “Lo que tenemos es una vulnerabilidad que nos permite entrar en uno o varios ordenadores de la organización. A partir de ahí ya se pueden usar las técnicas clásicas de ataque”.</p>



<p class="eplus-wrapper wp-block-paragraph">El principal problema y lo que convierte a esta vulnerabilidad en la peor de la década es en lo extendido que está el uso de esta librería. “Ha habido vulnerabilidades mucho más sofisticadas, el problema de esta es la superficie de exposición. Cada vez que lo pienso se me ponen los pelos de punta”, admite Rosell.</p>



<p class="eplus-wrapper wp-block-paragraph">Al potencial de Log4Shell para el desastre contribuye el hecho de su aprovechamiento es una tarea relativamente fácil. “Para explotar estas vulnerabilidades, todo lo que se necesita es una pequeña cantidad de código Java, disponible fácilmente a partir de pruebas de concepto publicadas, y una herramienta que sea capaz de manipular el contenido de las solicitudes web u otro tráfico de internet que pueda ser registrado por el&nbsp;<em>software</em>&nbsp;objetivo del ataque”, precisa Sean Gallagher, investigador principal de amenazas de la firma de ciberseguridad Sophos.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>3. ¿A quién afecta?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">La versatilidad de Java y la ubicuidad de Log4j en los desarrollos que emplean este lenguaje sitúa esta vulnerabilidad en todo tipo de sistemas. “Desde el&nbsp;<em>router&nbsp;</em>que tienes en tu casa, hasta la aplicación del móvil que tienes para acceder a tu cuenta del banco, pasando por los programas que puedes tener implementados en un coche”, enumera el portavoz de S2Grupo.</p>



<p class="eplus-wrapper wp-block-paragraph">Aunque se están elaborando listas de proveedores cuyos productos integran Log4j, desde Apache insisten en que es imposible conocer con exactitud su verdadero alcance. “Cualquier cifra sería pura especulación y probablemente errónea por un gran margen”,&nbsp;<a href="https://blogs.apache.org/foundation/" rel="nofollow noopener" target="_blank">sentencian</a>&nbsp;en el blog de la fundación.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>4. ¿Qué consecuencias ha tenido hasta ahora?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">En Check Point habían detectado hasta el pasado viernes cerca de tres millones de intentos de explotar la vulnerabilidad. Más del 46% de estos procedían de grupos maliciosos conocidos. “Y estos son solo los que hemos visto nosotros”, matiza Nieva.</p>



<p class="eplus-wrapper wp-block-paragraph">La firma de seguridad Netlab también&nbsp;<a href="https://blog.netlab.360.com/ten-families-of-malicious-samples-are-spreading-using-the-log4j2-vulnerability-now/?&amp;web_view=true" target="_blank" rel="noreferrer noopener nofollow">encontró</a>, a los pocos días de conocerse la vulnerabilidad,&nbsp;<em>software&nbsp;</em>malicioso de diez familias distintas propagándose a través de Log4j. Entre estos destacan criptomineros como Kinsing, que emplean los recursos de las máquinas infectadas para extraer criptomonedas, o&nbsp;<em>botnets</em>&nbsp;como Muhstik, que integran los equipos en una red con la que el cibercriminal puede orquestar otros ataques.</p>



<p class="eplus-wrapper wp-block-paragraph">Para Rosell, el peor escenario posible es una escalada de incidentes de ciberseguridad que termine por saturar la capacidad de respuesta de empresas como la suya: “Ahora no es que sea plato de buen gusto, pero vamos a velocidad de crucero. El miedo que tenemos es que no dé tiempo a parchear suficientemente rápido como para evitar una ráfaga de ataques”.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>5. ¿Cómo puede solucionarse la vulnerabilidad? ¿Quién debe hacerlo?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">Apache acompañó el anuncio de la vulnerabilidad con la publicación del primer parche destinado a subsanarla. Desde entonces, se han publicado otras dos actualizaciones que amplían la protección y complican la utilización de Log4j por parte de los cibercriminales. Los sistemas que tengan incorporadas las últimas versiones tendrían que estar a salvo.</p>



<p class="eplus-wrapper wp-block-paragraph">La pelota está ahora en el tejado de las incontables empresas e instituciones cuyos programas informáticos (comerciales o hechos a medida) pueden incorporar una versión antigua de la librería. “En primer lugar, las empresas tienen que saber cuál de los programas que tienen es vulnerable, y los desarrolladores de ese&nbsp;<em>software</em>&nbsp;tienen que publicar nuevas versiones que los clientes puedan instalar. Las empresas que han creado sus propias aplicaciones de internet en las que utilizan componentes Java tendrán que comprobar y actualizar el código Log4j en cualquiera de esas aplicaciones”, detalla Gallagher.</p>



<p class="eplus-wrapper wp-block-paragraph">A los usuarios finales nos queda la responsabilidad de asegurarnos de que estamos al día en el apartado de seguridad de nuestros dispositivos y sus aplicaciones. Aunque muchas de ellas se realizarán de forma automática y en segundo plano, es posible que en algunos casos se notifique que hay procesos pendientes. “Que se hagan lo antes posible todas las actualizaciones que se pidan de sistemas operativos de móviles, tabletas y ordenadores”, urge Rosell.</p>



<p class="eplus-wrapper wp-block-paragraph"><strong>6. ¿Cuándo se podrá dar por controlada la situación?</strong></p>



<p class="eplus-wrapper wp-block-paragraph">“Nunca”, sentencia Rosell. Una vez más, la amplia difusión de esta librería hace utópico esperar una que el 100% de las entidades que la usan instalen los parches pertinentes. Es razonable esperar que las grandes organizaciones inviertan los recursos necesarios en neutralizar la amenaza a corto plazo y que esto disipe un poco los riesgos asociados a Log4Shell. Sin embargo, la espera puede alargarse hasta la eternidad en el caso de entidades menores que no tienen los medios para tomar medidas o en aquellas que incluso ignoran que Log4j forma parte de sus sistemas.</p>



<p class="eplus-wrapper wp-block-paragraph">“Por desgracia, hay cientos de productos vulnerables y es posible que las empresas no descubran todas sus vulnerabilidades hasta dentro de unos meses, si es que lo hacen”, comenta Gallagher. De hecho, lo habitual es que estas vulnerabilidades sigan siendo explotadas por los criminales hasta varios años después de haber sido identificadas.</p>
]]></content:encoded>
					
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">130136</post-id>	</item>
	</channel>
</rss>
