{"id":1482087,"date":"2024-12-11T15:51:05","date_gmt":"2024-12-11T15:51:05","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de-la-interfaz-de-usuario-de-windows-para-evadir-las-herramientas-edr\/"},"modified":"2024-12-11T15:51:10","modified_gmt":"2024-12-11T15:51:10","slug":"una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de-la-interfaz-de-usuario-de-windows-para-evadir-las-herramientas-edr","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de-la-interfaz-de-usuario-de-windows-para-evadir-las-herramientas-edr\/","title":{"rendered":"Una nueva t\u00e9cnica de malware podr\u00eda aprovechar el marco de la interfaz de usuario de Windows para evadir las herramientas EDR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de terminales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de.gif\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Una t\u00e9cnica recientemente ideada aprovecha un marco de accesibilidad de Windows llamado <b>Automatizaci\u00f3n de la interfaz de usuario (UIA)<\/b> para realizar una amplia gama de actividades maliciosas sin alertar a las soluciones de detecci\u00f3n y respuesta de endpoints (EDR).<\/p>\n<p>&#8220;Para explotar esta t\u00e9cnica, se debe convencer al usuario de que ejecute un programa que utilice UI Automation&#8221;, dijo el investigador de seguridad de Akamai, Tomer Peled, en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/2024-december-windows-ui-automation-attack-technique-evades-edr\" target=\"_blank\">informe<\/a> compartido con The Hacker News. &#8220;Esto puede llevar a la ejecuci\u00f3n sigilosa de comandos, lo que puede recopilar datos confidenciales, redirigir los navegadores a sitios web de phishing y m\u00e1s&#8221;.<\/p>\n<p>Peor a\u00fan, los atacantes locales podr\u00edan aprovechar este punto ciego de seguridad para ejecutar comandos y leer\/escribir mensajes desde\/hacia aplicaciones de mensajer\u00eda como Slack y WhatsApp. Adem\u00e1s de eso, tambi\u00e9n podr\u00eda usarse como arma para manipular elementos de la interfaz de usuario a trav\u00e9s de una red.<\/p>\n<p>Disponible por primera vez en Windows XP como parte de Microsoft .NET Framework, UI Automation es <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/winauto\/uiauto-uiautomationoverview\" target=\"_blank\">dise\u00f1ado<\/a> para proporcionar acceso program\u00e1tico a varios elementos de la interfaz de usuario (UI) y ayudar a los usuarios a manipularlos utilizando productos de tecnolog\u00eda de asistencia, como lectores de pantalla. Tambi\u00e9n puede ser <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/framework\/ui-automation\/using-ui-automation-for-automated-testing\" target=\"_blank\">usado<\/a> en escenarios de pruebas automatizadas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las aplicaciones de tecnolog\u00eda de asistencia normalmente necesitan acceso a los elementos protegidos de la interfaz de usuario del sistema o a otros procesos que podr\u00edan estar ejecut\u00e1ndose con un nivel de privilegio m\u00e1s alto&#8221;, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/winauto\/uiauto-securityoverview\" target=\"_blank\">notas<\/a> en un documento de soporte. &#8220;Por lo tanto, el sistema debe confiar en las aplicaciones de tecnolog\u00eda de asistencia y deben ejecutarse con privilegios especiales&#8221;.<\/p>\n<p>&#8220;Para obtener acceso a procesos de IL superiores, una aplicaci\u00f3n de tecnolog\u00eda de asistencia debe configurar el indicador UIAccess en el manifiesto de la aplicaci\u00f3n y ser iniciada por un usuario con privilegios de administrador&#8221;.<\/p>\n<p>Las interacciones de la interfaz de usuario con elementos de otras aplicaciones se logran mediante el uso del modelo de objetos componentes (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/com\/component-object-model--com--portal\" target=\"_blank\">COM<\/a>) como mecanismo de comunicaci\u00f3n entre procesos (IPC). Esto hace posible crear objetos UIA que se pueden usar para interactuar con una aplicaci\u00f3n enfocada configurando un controlador de eventos que se activa cuando se detectan ciertos cambios en la interfaz de usuario.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de.png\" alt=\"\" border=\"0\" data-original-height=\"729\" data-original-width=\"1440\"\/><\/a><\/div>\n<p>La investigaci\u00f3n de Akamai encontr\u00f3 que este enfoque tambi\u00e9n podr\u00eda abrir una v\u00eda para el abuso, permitiendo a actores maliciosos leer\/escribir mensajes, robar datos ingresados \u200b\u200ben sitios web (por ejemplo, informaci\u00f3n de pago) y ejecutar comandos que redirigen a las v\u00edctimas a sitios web maliciosos cuando se muestra una p\u00e1gina web actualmente. La p\u00e1gina en un navegador se actualiza o cambia.<\/p>\n<p>&#8220;Adem\u00e1s de los elementos de la interfaz de usuario que se muestran actualmente en la pantalla con los que podemos interactuar, se cargan m\u00e1s elementos por adelantado y se colocan en un cach\u00e9&#8221;, se\u00f1al\u00f3 Peled. &#8220;Tambi\u00e9n podemos interactuar con esos elementos, como leer mensajes que no se muestran en pantalla, o incluso configurar el cuadro de texto y enviar mensajes sin que se refleje en pantalla&#8221;.<\/p>\n<p>Dicho esto, vale la pena se\u00f1alar que cada uno de estos escenarios maliciosos es una caracter\u00edstica prevista de la automatizaci\u00f3n de la interfaz de usuario, al igual que la API de servicios de accesibilidad de Android se ha convertido en una forma b\u00e1sica para que el malware extraiga informaci\u00f3n de los dispositivos comprometidos.<\/p>\n<p>&#8220;Esto se remonta al prop\u00f3sito previsto de la aplicaci\u00f3n: esos niveles de permisos deben existir para poder utilizarla&#8221;, a\u00f1adi\u00f3 Peled. &#8220;Esta es la raz\u00f3n por la que UIA puede eludir Defender: la aplicaci\u00f3n no encuentra nada fuera de lo com\u00fan. Si algo se ve como una caracter\u00edstica en lugar de un error, la l\u00f3gica de la m\u00e1quina seguir\u00e1 la caracter\u00edstica&#8221;.<\/p>\n<h3>De COM a DCOM: un vector de ataque de movimiento lateral<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Deep Instinct revel\u00f3 que el COM distribuido (<a rel=\"noopener nofollow\" href=\"https:\/\/www.varonis.com\/blog\/dcom-distributed-component-object-model\" target=\"_blank\">DCOM<\/a>) el protocolo remoto, que permite que los componentes de software se comuniquen a trav\u00e9s de una red, podr\u00eda aprovecharse para escribir de forma remota cargas \u00fatiles personalizadas para crear una puerta trasera integrada.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque &#8220;permite escribir archivos DLL personalizados en una m\u00e1quina objetivo, cargarlos en un servicio y ejecutar su funcionalidad con par\u00e1metros arbitrarios&#8221;, dijo el investigador de seguridad Eliran Nissan. <a rel=\"noopener nofollow\" href=\"https:\/\/www.deepinstinct.com\/blog\/forget-psexec-dcom-upload-execute-backdoor\" target=\"_blank\">dicho<\/a>. &#8220;Este ataque tipo puerta trasera abusa de la interfaz COM de IMsiServer&#8221;.<\/p>\n<p>Dicho esto, la empresa israel\u00ed de ciberseguridad se\u00f1al\u00f3 que un ataque de este tipo deja claros indicadores de compromiso (IoC) que pueden ser detectados y bloqueados. Adem\u00e1s, requiere que las m\u00e1quinas del atacante y de la v\u00edctima est\u00e9n en el mismo dominio.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733932265_428_Una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733932265_428_Una-nueva-tecnica-de-malware-podria-aprovechar-el-marco-de.png\" alt=\"\" border=\"0\" data-original-height=\"484\" data-original-width=\"1822\"\/><\/a><\/div>\n<p>&#8220;Hasta ahora, <a rel=\"noopener nofollow\" href=\"https:\/\/enigma0x3.net\/2017\/01\/23\/lateral-movement-via-dcom-round-2\/\" target=\"_blank\">Ataques de movimiento lateral DCOM<\/a> han sido investigados exclusivamente en objetos COM basados \u200b\u200ben IDispatch debido a su naturaleza programable&#8221;, dijo Nissan. El nuevo &#8216;<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/deepinstinct\/DCOMUploadExec\" target=\"_blank\">Carga y ejecuci\u00f3n de DCOM<\/a>&#8216;m\u00e9todo &#8220;escribe de forma remota cargas \u00fatiles personalizadas en el servidor de la v\u00edctima [Global Assembly Cache]los ejecuta desde un contexto de servicio y se comunica con ellos, funcionando efectivamente como una puerta trasera integrada&#8221;.<\/p>\n<p>&#8220;La investigaci\u00f3n presentada aqu\u00ed demuestra que muchos objetos DCOM inesperados pueden ser explotables para el movimiento lateral, y se deben alinear las defensas adecuadas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/new-malware-technique-could-exploit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de diciembre de 2024\ue804Ravie LakshmananMalware\/Seguridad de terminales Una t\u00e9cnica recientemente ideada aprovecha un marco de accesibilidad de<\/p>\n","protected":false},"author":1,"featured_media":1482088,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4921,4661,4664,113464,28129,11109,13012,246,201033,4669,140,4654,201031,4659,4653,4655,212,18,2916,246983,255454,246984,201032,26098,158,8081,246982,4660,20385],"class_list":["post-1482087","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechar","tag-ataques-ciberneticos","tag-como-hackear","tag-edr","tag-evadir","tag-herramientas","tag-interfaz","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-marco","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-podria","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tecnica","tag-una","tag-usuario","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1482087","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1482087"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1482087\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1482088"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1482087"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1482087"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1482087"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}