Un actor de amenazas estatal chino está explotando activamente una vulnerabilidad crítica de Ivanti recientemente descubierta, según investigadores de Mandiant.
El presunto actor de espionaje ha estado atacando CVE-2025-22457, una vulnerabilidad de desbordamiento de búfer que puede permitir la ejecución remota de código.
Los investigadores también han observado la implementación de dos familias de malware recientemente identificadas por el grupo, identificadas como UNC5221, tras una explotación exitosa.
El 11 de febrero de 2025 se publicó un parche para CVE-2025-22457 en Ivanti Connect Secure (ICS) versión 22.7R2.6. La falla de desbordamiento de búfer tiene un espacio de caracteres limitado, lo que llevó a la empresa a creer inicialmente que se trataba de una vulnerabilidad de denegación de servicio de bajo riesgo.
Sin embargo, Mandiant señaló que UNC5221 logró explotar la versión 22.7R2.5 y versiones anteriores para lograr la ejecución remota de código.
Se ha observado una explotación activa de la vulnerabilidad desde mediados de marzo de 2025.
Mandiant e Ivanti han instado a todos los clientes de ISC con versiones 22.7R2.6 y anteriores a que apliquen los parches publicados previamente lo antes posible.
El actor chino ha llevado a cabo importantes actividades posteriores al compromiso tras la explotación exitosa de CVE-2025-22457.
Esto incluye la implementación de dos familias de malware residentes en memoria recientemente identificadas.
El primero de ellos es un dropper mínimo llamado Trailblaze, que se utiliza para inyectar la puerta trasera Brushfire, una puerta trasera pasiva que intercepta funciones SSL para recibir comandos.
El malware residente en memoria se escribe directamente en la memoria del sistema del ordenador, presentando pocos signos de infección, lo que significa que es muy difícil de identificar.
Trailblaze se ejecuta mediante un dropper de scripts de shell de varias etapas.
UNC5221 también ha implementado varios programas maliciosos de la familia Spawn, entre ellos:
Spawnsloth: Un componente de manipulación de registros vinculado a la puerta trasera Spawnsnail, que ataca el proceso dslogserver para deshabilitar tanto el registro local como el reenvío remoto de syslog.
Spawnsnare: Una utilidad dirigida a sistemas Linux que permite extraer la imagen del kernel de Linux sin comprimir (vmlinux) a un archivo y cifrarlo con AES sin necesidad de herramientas de línea de comandos.
Spawnwave: Una versión evolucionada de Spawnant que combina las capacidades de otros miembros del ecosistema de malware Spawn.
Mandiant advirtió que esta actividad está diseñada para permitir al atacante establecer un acceso persistente de puerta trasera en el dispositivo comprometido, lo que podría permitir el robo de credenciales, una mayor intrusión en la red y la exfiltración de datos.
Se ha observado previamente que UNC5221 explota día cero otras vulnerabilidades de productos de Ivanti, así como fallos que afectan a dispositivos NetScaler ADC y NetScaler Gateway.
Esto le ha permitido atacar a una amplia gama de países y sectores verticales durante sus operaciones.
Esta actividad forma parte de operaciones más amplias de grupos de espionaje con vínculos con China para atacar dispositivos periféricos, lo que permite el acceso a diversas organizaciones, incluyendo aquellas de sectores críticos y gubernamentales. En 2024, estos grupos explotaron ampliamente las vulnerabilidades de Ivanti con este fin.