{"id":1596590,"date":"2025-02-25T15:24:16","date_gmt":"2025-02-25T15:24:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-2500-variantes-de-controlador-de-sys-explotadas-para-evitar-edr-e-implementar-hiddengh0st-rat\/"},"modified":"2025-02-25T15:24:20","modified_gmt":"2025-02-25T15:24:20","slug":"mas-de-2500-variantes-de-controlador-de-sys-explotadas-para-evitar-edr-e-implementar-hiddengh0st-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-2500-variantes-de-controlador-de-sys-explotadas-para-evitar-edr-e-implementar-hiddengh0st-rat\/","title":{"rendered":"M\u00e1s de 2,500 Variantes de controlador de Sys explotadas para evitar EDR e implementar Hiddengh0st Rat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad \/ vulnerabilidad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Mas-de-2500-Variantes-de-controlador-de-Sys-explotadas-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha encontrado una campa\u00f1a de malware a gran escala aprovechando un controlador vulnerable de Windows asociado con el conjunto de productos de Adlice para evitar los esfuerzos de detecci\u00f3n y entregar el malware de rata GH0ST.<\/p>\n<p>&#8220;Para evadir a\u00fan m\u00e1s la detecci\u00f3n, los atacantes generaron deliberadamente m\u00faltiples variantes (con diferentes hash) del controlador 2.0.2 modificando partes espec\u00edficas de PE mientras mantienen la firma v\u00e1lida,&#8221; Punto de control <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2025\/large-scale-exploitation-of-legacy-driver\/\" target=\"_blank\">dicho<\/a> En un nuevo informe publicado el lunes.<\/p>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica dijo que la actividad maliciosa involucraba a miles de muestras maliciosas de la primera etapa que se utilizan para implementar un programa capaz de terminar el software de detecci\u00f3n y respuesta de punto final (EDR) por medio de lo que se llama traer su propio ataque vulnerable (BYOVD).<\/p>\n<p>Hasta 2.500 variantes distintas de la versi\u00f3n heredada 2.0.2 del conductor vulnerable de RogueKiller Antirootkit, Truesight.sys, se han identificado en la plataforma virustotal, aunque se cree que el n\u00famero es probablemente m\u00e1s alto. El m\u00f3dulo EDR-Killer se detect\u00f3 y grab\u00f3 por primera vez en junio de 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El problema con el conductor de truesight, un error arbitrario de terminaci\u00f3n del proceso que afecta a todas las versiones por debajo de 3.4.0, se ha armado previamente para dise\u00f1ar exploits de prueba de concepto (POC), como <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/ph4nt0mbyt3\/Darkside\" target=\"_blank\">Lado oscuro<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/MaorSabag\/TrueSightKiller\" target=\"_blank\">TruesightKiller<\/a> que est\u00e1n disponibles p\u00fablicamente desde al menos noviembre de 2023.<\/p>\n<p>En marzo de 2024, SonicWall revel\u00f3 detalles de un cargador llamado DBATLOCKER que se descubri\u00f3 que hab\u00eda utilizado el controlador de Sys VISH.SY para matar soluciones de seguridad antes de entregar el malware REMCOS RAT.<\/p>\n<p>Hay alguna evidencia que sugiere que la campa\u00f1a podr\u00eda ser el trabajo de un actor de amenaza llamado Silver Fox Apt debido a <a rel=\"noopener nofollow\" href=\"https:\/\/www.huorong.cn\/document\/tech\/vir_report\/1772\" target=\"_blank\">alguno<\/a> Nivel de superposiciones en la cadena de ejecuci\u00f3n y la artesan\u00eda empleada, incluido el &#8220;vector de infecci\u00f3n, la cadena de ejecuci\u00f3n, similitudes en las muestras de etapa inicial [&#8230;]y patrones de orientaci\u00f3n hist\u00f3rica &#8220;.<\/p>\n<p>Las secuencias de ataque implican la distribuci\u00f3n de artefactos de primera etapa que a menudo se disfrazan de aplicaciones leg\u00edtimas y se propagan a trav\u00e9s de sitios web enga\u00f1osos que ofrecen acuerdos de productos de lujo y canales fraudulentos en aplicaciones de mensajer\u00eda populares como Telegram.<\/p>\n<p>Las muestras act\u00faan como un descargador, dejando caer la versi\u00f3n heredada del controlador Truesight, as\u00ed como la carga \u00fatil de la pr\u00f3xima etapa que imita los tipos de archivos comunes, como PNG, JPG y GIF. El malware de la segunda etapa luego procede a recuperar otro malware que, a su vez, carga el m\u00f3dulo EDR-Killer y el malware de rata GH0st.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740497055_602_Mas-de-2500-Variantes-de-controlador-de-Sys-explotadas-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740497055_602_Mas-de-2500-Variantes-de-controlador-de-Sys-explotadas-para.png\" alt=\"Variantes de controlador de truesight.sys\" border=\"0\" data-original-height=\"637\" data-original-width=\"1657\" title=\"Variantes de controlador de truesight.sys\"\/><\/a><\/div>\n<p>&#8220;Si bien las variantes del controlador Legacy Truesight (versi\u00f3n 2.0.2) generalmente se descargan e instalan mediante las muestras de la etapa inicial, el m\u00f3dulo EDR\/AV Killer las puede implementar directamente si el controlador a\u00fan no est\u00e1 presente en el sistema &#8220;, Explic\u00f3 el punto de control.<\/p>\n<p>&#8220;Esto indica que aunque el m\u00f3dulo EDR\/AV Killer est\u00e1 completamente integrado en la campa\u00f1a, es capaz de operar independientemente de las etapas anteriores&#8221;.<\/p>\n<p>El m\u00f3dulo emplea la t\u00e9cnica BYOVD para abusar del impulsor susceptible con el fin de terminar los procesos relacionados con cierto software de seguridad. Al hacerlo, el ataque ofrece una ventaja en que evita el <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/app-control-for-business\/design\/microsoft-recommended-driver-block-rules\" target=\"_blank\">Lista de bloques del controlador vulnerable de Microsoft<\/a>un mecanismo de Windows basado en el valor hash dise\u00f1ado para proteger el sistema contra controladores vulnerables conocidos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques culminaron con el despliegue de una variante de la rata GH0 llamada Hiddengh0st, que est\u00e1 dise\u00f1ada para controlar de forma remota los sistemas comprometidos, dando a los atacantes una forma de realizar el robo de datos, la vigilancia y la manipulaci\u00f3n del sistema.<\/p>\n<p>Al 17 de diciembre de 2024, Microsoft ha actualizado la lista de bloques del controlador para incluir el controlador en cuesti\u00f3n, bloqueando efectivamente el vector de explotaci\u00f3n.<\/p>\n<p>&#8220;Al modificar partes espec\u00edficas del conductor mientras preservan su firma digital, los atacantes pasaron por alto los m\u00e9todos de detecci\u00f3n comunes, incluidos los \u00faltimos mecanismos de detecci\u00f3n de Microsoft Vulnerable Driver y Loldrivers, lo que les permite evadir la detecci\u00f3n durante meses&#8221;, dijo Check Point.<\/p>\n<p>&#8220;La explotaci\u00f3n de la vulnerabilidad arbitraria de la terminaci\u00f3n del proceso permiti\u00f3 que el m\u00f3dulo Killer EDR\/AV se objetivo y desactive procesos com\u00fanmente asociados con soluciones de seguridad, mejorando a\u00fan m\u00e1s el sigilo de la campa\u00f1a&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/2500-truesightsys-driver-variants.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de febrero de 2025\ue804Ravie LakshmananSeguridad \/ vulnerabilidad de Windows Se ha encontrado una campa\u00f1a de malware a<\/p>\n","protected":false},"author":1,"featured_media":1596591,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,11999,113464,5912,5276,282411,32935,273784,273783,16,4654,273782,4659,4653,4655,18,63637,246983,4665,246984,259165,3769,455,239484],"class_list":["post-1596590","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-controlador","tag-edr","tag-evitar","tag-explotadas","tag-hiddengh0st","tag-implementar","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sys","tag-variantes","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1596590","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1596590"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1596590\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1596591"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1596590"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1596590"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1596590"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}