Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Expertos descubren el nuevo rootkit de firmware UEFI ‘CosmicStrand’ utilizado por piratas informáticos chinos
  • Tecnología

Expertos descubren el nuevo rootkit de firmware UEFI ‘CosmicStrand’ utilizado por piratas informáticos chinos

teknomers 26 de Temmuz de 2022 (Last updated: 26 de Temmuz de 2022) 4 minutes read
Expertos descubren el nuevo rootkit de firmware UEFI 'CosmicStrand' utilizado


Un actor de amenazas desconocido de habla china ha sido atribuido a un nuevo tipo de interfaz de firmware extensible unificada sofisticada (UEFI) rootkit de firmware llamado hilo cósmico.

“El rootkit se encuentra en las imágenes de firmware de las placas base Gigabyte o ASUS, y notamos que todas estas imágenes están relacionadas con diseños que utilizan el chipset H81”, investigadores de Kaspersky. dijo en un nuevo informe publicado hoy. “Esto sugiere que puede existir una vulnerabilidad común que permitió a los atacantes inyectar su rootkit en la imagen del firmware”.

Se dice que las víctimas identificadas son particulares ubicados en China, Vietnam, Irán y Rusia, sin vínculos perceptibles con ninguna organización o industria vertical.

Los rootkits, que son implantes de malware que son capaces de incrustarse en las capas más profundas del sistema operativo, se han transformado de una rareza a una ocurrencia cada vez más común en el panorama de amenazas, equipando a los actores de amenazas con sigilo y persistencia durante largos períodos de tiempo.

La seguridad cibernética

Dichos tipos de malware “garantizan que una computadora permanezca en un estado infectado incluso si el sistema operativo se reinstala o el usuario reemplaza el disco duro de la máquina por completo”, dijeron los investigadores.

CosmicStrand, un archivo de solo 96,84 KB, es también la segunda cepa de rootkit UEFI que se descubre este año después de MoonBounce en enero de 2022, que se implementó como parte de una campaña de espionaje dirigida por el grupo de amenazas persistentes avanzadas vinculado a China (APT41) conocido como Winnti.

Aunque el vector de acceso inicial de las infecciones es algo misterioso, las acciones posteriores al compromiso implican la introducción de cambios en un controlador llamado CSMCORE DXE para redirigir la ejecución del código a una parte del segmento controlado por el atacante diseñado para ejecutarse durante el inicio del sistema, lo que en última instancia conduce al despliegue de un malware dentro de Windows.

En otras palabras, el objetivo del ataque es manipular el proceso de carga del sistema operativo para implementar un implante a nivel de kernel en una máquina con Windows cada vez que se inicia, y usar este acceso arraigado para iniciar el código shell que se conecta a un servidor remoto para obtener el Carga útil maliciosa real que se ejecutará en el sistema.

La seguridad cibernética

La naturaleza exacta del malware de siguiente etapa recibido del servidor aún no está clara. Lo que se sabe es que esta carga útil se recupera de “update.bokts[.]com” como una serie de paquetes que contienen datos de 528 bytes que posteriormente se vuelven a ensamblar e interpretar como shellcode.

Los “shellcodes recibidos del [command-and-control] El servidor podría ser un escenario para los ejecutables PE proporcionados por el atacante, y es muy probable que existan muchos más”, señaló Kaspersky, y agregó que encontró un total de dos versiones del rootkit, una que se usó entre finales de 2016 y mediados de 2017 , y la última variante, que estuvo activa en 2020.

Curiosamente, el proveedor chino de ciberseguridad Qihoo360, que arrojó luz sobre la versión anterior del rootkit en 2017, planteó la posibilidad de que las modificaciones del código pudieran haber sido el resultado de una placa base con puerta trasera obtenida de un revendedor de segunda mano.

La atribución de Kaspersky a un actor de amenazas de habla china se deriva de la superposición de códigos entre CosmicStrand y otro malware como el MisReyes (también conocido como smominru y DarkCloud) botnet de criptomonedas y MoonBounce, con el primero caracterizado como un malware “implacable” que presenta una infraestructura extensa que incluye bootkits, mineros de monedas, cuentagotas y ladrones de portapapeles, entre otros.

“El aspecto más llamativo […] es que este implante UEFI parece haber sido utilizado desde fines de 2016, mucho antes de que los ataques UEFI comenzaran a describirse públicamente”, dijeron los investigadores. “Este descubrimiento plantea una pregunta final: si esto es lo que los atacantes estaban usando entonces, ¿qué están usando hoy?”



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La falta de voluntad política para ayudar a los solicitantes de asilo
Next: EN VIVO | Los estados miembros de la UE acuerdan un plan de emergencia de gas, Moldavia preocupada por una posible invasión rusa

Related Stories

Sin electricidad ni red de agua, este panel francés produce
  • Tecnología

Sin electricidad ni red de agua, este panel francés produce agua potable a partir del aire húmedo (Entrevista)

teknomers 21 de Haziran de 2026
Fin de la tondeuse el domingo por la mañana: Amazon
  • Tecnología

Fin de la tondeuse el domingo por la mañana: Amazon liquidó este robot Mammotion antes del Prime Day

teknomers 21 de Haziran de 2026
Desvían una máquina de hielo para enfriar su RTX 3060,
  • Tecnología

Desvían una máquina de hielo para enfriar su RTX 3060, con termostato de nevera para cerveza incluido.

teknomers 21 de Haziran de 2026

You May Have Missed

  • Deporte

Serena Williams: Wimbledon acogerá el sorprendente regreso de la estadounidense en individuales

teknomers 21 de Haziran de 2026
  • General

El rey Carlos de Gran Bretaña revelará su factura fiscal personal: Palacio

teknomers 21 de Haziran de 2026
  • Deporte

DIRECTO. Copa del Mundo: sigue las conferencias de prensa de Didier Deschamps y Kylian Mbappé antes del partido contra Irak.

teknomers 21 de Haziran de 2026
  • Cultura

Canícula: cubridor, ganadero, basurero, camarera… Trabajan en una Francia bajo 40 °C

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.