Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos de Lazarus aprovecharon la falla del kernel de Windows como día cero en ataques recientes
  • Tecnología

Los piratas informáticos de Lazarus aprovecharon la falla del kernel de Windows como día cero en ataques recientes

teknomers 29 de Şubat de 2024 (Last updated: 29 de Şubat de 2024) 4 minutes read
Los piratas informáticos de Lazarus aprovecharon la falla del kernel


29 de febrero de 2024Sala de redacciónRootkit/Inteligencia contra amenazas

Los notorios actores del Grupo Lazarus explotaron una falla de escalada de privilegios recientemente reparada en el Kernel de Windows como un día cero para obtener acceso a nivel de kernel y deshabilitar el software de seguridad en los hosts comprometidos.

La vulnerabilidad en cuestión es CVE-2024-21338 (Puntuación CVSS: 7,8), que puede permitir a un atacante obtener privilegios del SISTEMA. Microsoft lo resolvió a principios de este mes como parte de las actualizaciones del martes de parches.

“Para aprovechar esta vulnerabilidad, un atacante primero tendría que iniciar sesión en el sistema”, explicó Microsoft. dicho. “Un atacante podría entonces ejecutar una aplicación especialmente diseñada que podría explotar la vulnerabilidad y tomar el control de un sistema afectado”.

La seguridad cibernética

Si bien no había indicios de explotación activa de CVE-2024-21338 en el momento del lanzamiento de las actualizaciones, Redmond revisó el miércoles su “evaluación de explotabilidad” para detectar la falla a “Explotación detectada”.

Actualmente no está claro cuándo tuvieron lugar los ataques, pero se dice que la vulnerabilidad se introdujo en Windows 10, versión 1703 (RS2/15063) cuando se implementó por primera vez el controlador 0x22A018 IOCTL (abreviatura de control de entrada/salida).

El proveedor de ciberseguridad Avast, que descubierto un exploit salvaje del administrador al kernel para el error, dijo que la primitiva de lectura/escritura del kernel lograda al convertir la falla en un arma permitió al Grupo Lazarus “realizar manipulación directa de objetos del kernel en una versión actualizada de su rootkit FudModule de solo datos “.

ESET y AhnLab informaron por primera vez que el rootkit FudModule era capaz de deshabilitar el monitoreo de todas las soluciones de seguridad en hosts infectados mediante lo que se llama un ataque Bring Your Own Vulnerable Driver (BYOVD), en el que un atacante implanta un controlador susceptible a una falla conocida o de día cero para escalar privilegios.

Lo que hace que el último ataque sea significativo es que va “más allá de BYOVD al explotar un día cero en un controlador que se sabe que ya está instalado en la máquina de destino”. Ese controlador susceptible es appid.sys, que es crucial para el funcionamiento de un componente de Windows llamado Locker de aplicaciones que es responsable del control de la aplicación.

Fallo del kernel de Windows

El exploit del mundo real ideado por Lazarus Group implica el uso de CVE-2024-21338 en el controlador appid.sys para ejecutar código arbitrario de una manera que evita todos los controles de seguridad y ejecuta el rootkit FudModule.

“FudModule está sólo ligeramente integrado en el resto del ecosistema de malware de Lazarus y Lazarus es muy cuidadoso al usar el rootkit, implementándolo solo bajo demanda y en las circunstancias adecuadas”, dijo el investigador de seguridad Jan Vojtěšek, describiendo el malware como en desarrollo activo.

La seguridad cibernética

Además de tomar medidas para eludir la detección desactivando los registradores del sistema, FudModule está diseñado para desactivar software de seguridad específico como AhnLab V3 Endpoint Security, CrowdStrike Falcon, HitmanPro y Microsoft Defender Antivirus (anteriormente Windows Defender).

El desarrollo marca un nuevo nivel de sofisticación técnica asociada con los grupos de hackers norcoreanos, que iteran continuamente su arsenal para mejorar el sigilo y la funcionalidad. También ilustra las elaboradas técnicas empleadas para dificultar la detección y hacer mucho más difícil su seguimiento.

El enfoque multiplataforma del colectivo adversario también se ejemplifica por el hecho de que ha sido observado uso de enlaces de invitación a reuniones de calendario falsos para instalar sigilosamente malware en sistemas Apple macOS, una campaña que SlowMist documentó previamente en diciembre de 2023.

“El Grupo Lazarus sigue siendo uno de los actores de amenazas persistentes avanzadas más prolíficos y de larga data”, afirmó Vojtěšek. “El rootkit FudModule es el último ejemplo y representa una de las herramientas más complejas que Lazarus tiene en su arsenal”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Gracias al suplente Lingr, el Feyenoord sale ileso del FC Groningen y llega a la final de copa
Next: Problema de cimentación en los Países Bajos: 425.000 edificios se están hundiendo, se necesitan 12.000 millones

Related Stories

Teknomers alimenta a las IA, pero ¿puede la enciclopedia sobrevivir
  • Tecnología

Teknomers alimenta a las IA, pero ¿puede la enciclopedia sobrevivir a su apetito?

teknomers 24 de Temmuz de 2026
Samsung Galaxy S26 a 649 € en lugar de 999
  • Tecnología

Samsung Galaxy S26 a 649 € en lugar de 999 € en Teknomers

teknomers 24 de Temmuz de 2026
TikTok acusado por Bruselas de mal proteger las cuentas de
  • Tecnología

TikTok acusado por Bruselas de mal proteger las cuentas de los menores

teknomers 24 de Temmuz de 2026

You May Have Missed

  • Deporte

CAN 2025: La audiencia ante el TAS para determinar al ganador entre Senegal y Marruecos finalmente fijada

teknomers 24 de Temmuz de 2026
  • General

Hacia el vuelo comercial más largo jamás propuesto: Airbus conecta Toulouse con Melbourne sin escalas.

teknomers 24 de Temmuz de 2026
  • Cultura

En Seine-Maritime, la casa « Monet » salvada de los promotores, ¿pero para qué hacerla?

teknomers 24 de Temmuz de 2026
Teknomers alimenta a las IA, pero ¿puede la enciclopedia sobrevivir
  • Tecnología

Teknomers alimenta a las IA, pero ¿puede la enciclopedia sobrevivir a su apetito?

teknomers 24 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.