{"id":1209849,"date":"2024-02-29T21:15:26","date_gmt":"2024-02-29T21:15:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-lazarus-aprovecharon-la-falla-del-kernel-de-windows-como-dia-cero-en-ataques-recientes\/"},"modified":"2024-02-29T21:15:30","modified_gmt":"2024-02-29T21:15:30","slug":"los-piratas-informaticos-de-lazarus-aprovecharon-la-falla-del-kernel-de-windows-como-dia-cero-en-ataques-recientes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-lazarus-aprovecharon-la-falla-del-kernel-de-windows-como-dia-cero-en-ataques-recientes\/","title":{"rendered":"Los piratas inform\u00e1ticos de Lazarus aprovecharon la falla del kernel de Windows como d\u00eda cero en ataques recientes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Rootkit\/Inteligencia contra amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Los-piratas-informaticos-de-Lazarus-aprovecharon-la-falla-del-kernel.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los notorios actores del Grupo Lazarus explotaron una falla de escalada de privilegios recientemente reparada en el Kernel de Windows como un d\u00eda cero para obtener acceso a nivel de kernel y deshabilitar el software de seguridad en los hosts comprometidos.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <strong>CVE-2024-21338<\/strong> (Puntuaci\u00f3n CVSS: 7,8), que puede permitir a un atacante obtener privilegios del SISTEMA.  Microsoft lo resolvi\u00f3 a principios de este mes como parte de las actualizaciones del martes de parches.<\/p>\n<p>&#8220;Para aprovechar esta vulnerabilidad, un atacante primero tendr\u00eda que iniciar sesi\u00f3n en el sistema&#8221;, explic\u00f3 Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-21338\" target=\"_blank\">dicho<\/a>.  &#8220;Un atacante podr\u00eda entonces ejecutar una aplicaci\u00f3n especialmente dise\u00f1ada que podr\u00eda explotar la vulnerabilidad y tomar el control de un sistema afectado&#8221;.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien no hab\u00eda indicios de explotaci\u00f3n activa de CVE-2024-21338 en el momento del lanzamiento de las actualizaciones, Redmond revis\u00f3 el mi\u00e9rcoles su &#8220;evaluaci\u00f3n de explotabilidad&#8221; para detectar la falla a &#8220;Explotaci\u00f3n detectada&#8221;. <\/p>\n<p>Actualmente no est\u00e1 claro cu\u00e1ndo tuvieron lugar los ataques, pero se dice que la vulnerabilidad se introdujo en Windows 10, versi\u00f3n 1703 (RS2\/15063) cuando se implement\u00f3 por primera vez el controlador 0x22A018 IOCTL (abreviatura de control de entrada\/salida).<\/p>\n<p>El proveedor de ciberseguridad Avast, que <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/lazarus-and-the-fudmodule-rootkit-beyond-byovd-with-an-admin-to-kernel-zero-day\/\" target=\"_blank\">descubierto<\/a> un exploit salvaje del administrador al kernel para el error, dijo que la primitiva de lectura\/escritura del kernel lograda al convertir la falla en un arma permiti\u00f3 al Grupo Lazarus &#8220;realizar manipulaci\u00f3n directa de objetos del kernel en una versi\u00f3n actualizada de su rootkit FudModule de solo datos &#8220;.<\/p>\n<p>ESET y AhnLab informaron por primera vez que el rootkit FudModule era capaz de deshabilitar el monitoreo de todas las soluciones de seguridad en hosts infectados mediante lo que se llama un ataque Bring Your Own Vulnerable Driver (BYOVD), en el que un atacante implanta un controlador susceptible a una falla conocida o de d\u00eda cero para escalar privilegios.<\/p>\n<p>Lo que hace que el \u00faltimo ataque sea significativo es que va &#8220;m\u00e1s all\u00e1 de BYOVD al explotar un d\u00eda cero en un controlador que se sabe que ya est\u00e1 instalado en la m\u00e1quina de destino&#8221;.  Ese controlador susceptible es appid.sys, que es crucial para el funcionamiento de un componente de Windows llamado <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/applocker\/what-is-applocker\" target=\"_blank\">Locker de aplicaciones<\/a> que es responsable del control de la aplicaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Los-piratas-informaticos-de-Lazarus-aprovecharon-la-falla-del-kernel.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Los-piratas-informaticos-de-Lazarus-aprovecharon-la-falla-del-kernel.png\" alt=\"Fallo del kernel de Windows\" border=\"0\" data-original-height=\"476\" data-original-width=\"1019\" title=\"Fallo del kernel de Windows\"\/><\/a><\/div>\n<p>El exploit del mundo real ideado por Lazarus Group implica el uso de CVE-2024-21338 en el controlador appid.sys para ejecutar c\u00f3digo arbitrario de una manera que evita todos los controles de seguridad y ejecuta el rootkit FudModule.<\/p>\n<p>&#8220;FudModule est\u00e1 s\u00f3lo ligeramente integrado en el resto del ecosistema de malware de Lazarus y Lazarus es muy cuidadoso al usar el rootkit, implement\u00e1ndolo solo bajo demanda y en las circunstancias adecuadas&#8221;, dijo el investigador de seguridad Jan Vojt\u011b\u0161ek, describiendo el malware como en desarrollo activo.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s de tomar medidas para eludir la detecci\u00f3n desactivando los registradores del sistema, FudModule est\u00e1 dise\u00f1ado para desactivar software de seguridad espec\u00edfico como AhnLab V3 Endpoint Security, CrowdStrike Falcon, HitmanPro y Microsoft Defender Antivirus (anteriormente Windows Defender).<\/p>\n<p>El desarrollo marca un nuevo nivel de sofisticaci\u00f3n t\u00e9cnica asociada con los grupos de hackers norcoreanos, que iteran continuamente su arsenal para mejorar el sigilo y la funcionalidad.  Tambi\u00e9n ilustra las elaboradas t\u00e9cnicas empleadas para dificultar la detecci\u00f3n y hacer mucho m\u00e1s dif\u00edcil su seguimiento.<\/p>\n<p>El enfoque multiplataforma del colectivo adversario tambi\u00e9n se ejemplifica por el hecho de que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2024\/02\/calendar-meeting-links-used-to-spread-mac-malware\/\" target=\"_blank\">observado<\/a> uso de enlaces de invitaci\u00f3n a reuniones de calendario falsos para instalar sigilosamente malware en sistemas Apple macOS, una campa\u00f1a que SlowMist document\u00f3 previamente en diciembre de 2023.<\/p>\n<p>&#8220;El Grupo Lazarus sigue siendo uno de los actores de amenazas persistentes avanzadas m\u00e1s prol\u00edficos y de larga data&#8221;, afirm\u00f3 Vojt\u011b\u0161ek.  &#8220;El rootkit FudModule es el \u00faltimo ejemplo y representa una de las herramientas m\u00e1s complejas que Lazarus tiene en su arsenal&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/lazarus-hackers-exploited-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de febrero de 2024\ue804Sala de redacci\u00f3nRootkit\/Inteligencia contra amenazas Los notorios actores del Grupo Lazarus explotaron una falla<\/p>\n","protected":false},"author":1,"featured_media":1209850,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,65200,2346,4661,2127,440,4664,38,1478,2503,4662,6214,18039,4668,201033,50315,36,4654,201031,4659,4653,4655,6213,6011,4666,4665,201032,4660,20385],"class_list":["post-1209849","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecharon","tag-ataques","tag-ataques-ciberneticos","tag-cero","tag-como","tag-como-hackear","tag-del","tag-dia","tag-falla","tag-filtracion-de-datos","tag-informaticos","tag-kernel","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-lazarus","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-recientes","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209849","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1209849"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209849\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1209850"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1209849"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1209849"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1209849"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}