{"id":1457555,"date":"2024-11-25T10:33:50","date_gmt":"2024-11-25T10:33:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-malware-que-utiliza-byovd-para-eludir-las-protecciones-antivirus\/"},"modified":"2024-11-25T10:34:09","modified_gmt":"2024-11-25T10:34:09","slug":"los-investigadores-descubren-malware-que-utiliza-byovd-para-eludir-las-protecciones-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-malware-que-utiliza-byovd-para-eludir-las-protecciones-antivirus\/","title":{"rendered":"Los investigadores descubren malware que utiliza BYOVD para eludir las protecciones antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Los-investigadores-descubren-malware-que-utiliza-BYOVD-para-eludir-las.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto una nueva campa\u00f1a maliciosa que aprovecha una t\u00e9cnica llamada Traiga su propio controlador vulnerable (<a rel=\"noopener nofollow\" href=\"https:\/\/blogs.vmware.com\/security\/2023\/04\/bring-your-own-backdoor-how-vulnerable-drivers-let-hackers-in.html\" target=\"_blank\">BYOVD<\/a>) para desarmar las protecciones de seguridad y, en \u00faltima instancia, obtener acceso al sistema infectado.<\/p>\n<p>&#8220;Este malware toma una ruta m\u00e1s siniestra: coloca un controlador Avast Anti-Rootkit leg\u00edtimo (aswArPot.sys) y lo manipula para llevar a cabo su agenda destructiva&#8221;, dijo el investigador de seguridad de Trellix, Trishaan Kalra. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trellix.com\/blogs\/research\/when-guardians-become-predators-how-malware-corrupts-the-protectors\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>&#8220;El malware aprovecha el acceso profundo proporcionado por el controlador para finalizar los procesos de seguridad, desactivar el software protector y tomar el control del sistema infectado&#8221;.<\/p>\n<p>El punto de partida del ataque es un archivo ejecutable (kill-floor.exe) que elimina el controlador leg\u00edtimo Avast Anti-Rootkit, que posteriormente se registra como un servicio utilizando Service Control (sc.exe) para realizar sus acciones maliciosas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una vez que el controlador est\u00e1 en funcionamiento, el malware obtiene acceso a nivel de kernel al sistema, lo que le permite finalizar un total de 142 procesos, incluidos aquellos relacionados con el software de seguridad, que de otro modo podr\u00edan generar una alarma.<\/p>\n<p>Esto se logra tomando instant\u00e1neas de los procesos que se ejecutan activamente en el sistema y comparando sus nombres con la lista codificada de procesos a eliminar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732530830_498_Los-investigadores-descubren-malware-que-utiliza-BYOVD-para-eludir-las.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732530830_498_Los-investigadores-descubren-malware-que-utiliza-BYOVD-para-eludir-las.png\" alt=\"\" border=\"0\" data-original-height=\"661\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Dado que los controladores en modo kernel pueden anular los procesos en modo usuario, el controlador Avast puede finalizar procesos en el nivel del kernel, evitando sin esfuerzo los mecanismos de protecci\u00f3n contra manipulaciones de la mayor\u00eda de las soluciones antivirus y EDR&#8221;, dijo Kalra.<\/p>\n<p>Actualmente no est\u00e1 claro el vector de acceso inicial exacto utilizado para eliminar el malware. Tampoco se sabe qu\u00e9 tan extendidos est\u00e1n estos ataques y qui\u00e9nes son los objetivos.<\/p>\n<p>Dicho esto, los ataques BYOVD se han convertido en un m\u00e9todo cada vez m\u00e1s com\u00fan adoptado por los actores de amenazas para <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/edr-bypass-extortion-attempt-thwarted\/\" target=\"_blank\">implementar ransomware<\/a> en los \u00faltimos a\u00f1os, ya que reutilizan controladores firmados pero defectuosos para eludir los controles de seguridad.<\/p>\n<p>A principios de mayo, Elastic Security Labs revel\u00f3 detalles de una campa\u00f1a de malware GHOSTENGINE que aprovech\u00f3 el controlador Avast para desactivar los procesos de seguridad.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/researchers-uncover-malware-using-byovd.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de noviembre de 2024\ue804Ravie LakshmananMalware\/Seguridad de Windows Los investigadores de ciberseguridad han descubierto una nueva campa\u00f1a maliciosa<\/p>\n","protected":false},"author":1,"featured_media":1457556,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20040,4661,158539,4664,6073,11454,12583,246,201033,36,4669,4654,201031,4659,4653,4655,18,17162,246983,255454,246984,201032,6984,246982,4660],"class_list":["post-1457555","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antivirus","tag-ataques-ciberneticos","tag-byovd","tag-como-hackear","tag-descubren","tag-eludir","tag-investigadores","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-protecciones","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-utiliza","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1457555","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1457555"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1457555\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1457556"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1457555"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1457555"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1457555"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}