{"id":1632099,"date":"2025-03-21T14:27:53","date_gmt":"2025-03-21T14:27:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/medusa-ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware-con-certificados-robados\/"},"modified":"2025-03-21T14:27:58","modified_gmt":"2025-03-21T14:27:58","slug":"medusa-ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware-con-certificados-robados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/medusa-ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware-con-certificados-robados\/","title":{"rendered":"Medusa Ransomware utiliza un controlador malicioso para deshabilitar el anti-malware con certificados robados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ BYOVD<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Medusa-Ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se han observado los actores de amenaza detr\u00e1s de la operaci\u00f3n Medusa Ransomware-As-A-Service (RAAS) utilizando un controlador malicioso doblado <b>Abismo <\/b>Como parte de un ataque de traer su propio controlador vulnerable (BYOVD) dise\u00f1ado para deshabilitar las herramientas antimalware.<\/p>\n<p>Elastic Security Labs dijo que observ\u00f3 un ataque de ransomware Medusa que entreg\u00f3 al encriptador por medio de un cargador empaquetado con un empacador como servicio (PAAS) llamado HeartCrypt.<\/p>\n<p>&#8220;Este cargador se implement\u00f3 junto con un controlador de certificado revocado de un proveedor chino que llamamos Abyssworker, que instala en la m\u00e1quina v\u00edctima y luego usa para apuntar y silenciar a diferentes proveedores de EDR&#8221;, la compa\u00f1\u00eda &#8220;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/abyssworker\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<p>El conductor en cuesti\u00f3n, &#8220;Smuol.sys&#8221;, imita un conductor leg\u00edtimo de Falcon CrowdStrike (&#8220;csagent.sys&#8221;). Se han detectado docenas de artefactos de Abysworker en la plataforma virustotal que data del 8 de agosto de 2024 al 25 de febrero de 2025. Todas las muestras identificadas est\u00e1n firmadas utilizando certificados probablemente robados y revocados de las compa\u00f1\u00edas chinas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El hecho de que el malware tambi\u00e9n est\u00e9 firmado le da una apariencia de confianza y le permite evitar los sistemas de seguridad sin atraer ninguna atenci\u00f3n. Vale la pena se\u00f1alar que el controlador de detecci\u00f3n y respuesta del punto final (EDR) fue <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/pulse\/attackers-leveraging-microsoft-teams-defaults-quick-assist-p1u5c\/\" target=\"_blank\">previamente documentado<\/a> por Connectwise en enero de 2025 bajo el nombre &#8220;NBWDV.SYS&#8221;.<\/p>\n<p>Una vez inicializado y lanzado, AbysSworker est\u00e1 dise\u00f1ado para agregar la ID del proceso a una lista de procesos protegidos globales y escuchar las solicitudes de control de E\/S de dispositivos entrantes, que luego se env\u00edan a los controladores apropiados seg\u00fan el c\u00f3digo de control de E\/S.<\/p>\n<p>&#8220;Estos manejadores cubren una amplia gama de operaciones, desde la manipulaci\u00f3n de archivos hasta el proceso y la terminaci\u00f3n del controlador, proporcionando un conjunto de herramientas integral que puede usarse para terminar o deshabilitar permanentemente los sistemas EDR&#8221;, dijo Elastic.<\/p>\n<p>La lista de algunos de los c\u00f3digos de control de E\/S est\u00e1 a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>0x222080-Habilite el controlador enviando una contrase\u00f1a &#8220;7N6BCAOECBITSUR5-H4RP2NKQXYBFKB0F-WGBJGHGH20PWUUN1-ZXFXDIOYPS6HTP0X&#8221;<\/li>\n<li>0x2220c0 &#8211; Carga de API necesarias del n\u00facleo<\/li>\n<li>0x222184 &#8211; Copiar archivo<\/li>\n<li>0x222180 &#8211; Eliminar archivo<\/li>\n<li>0x222408 &#8211; Mata los hilos del sistema por nombre del m\u00f3dulo<\/li>\n<li>0x222400 &#8211; Eliminar las devoluciones de llamada de notificaci\u00f3n por nombre del m\u00f3dulo<\/li>\n<li>0x2220c0 &#8211; API de carga<\/li>\n<li>0x222144 &#8211; Terminar el proceso por su identificaci\u00f3n de proceso<\/li>\n<li>0x222140 &#8211; Terminar el hilo por su identificaci\u00f3n de hilo<\/li>\n<li>0x222084 &#8211; Desactivar malware<\/li>\n<li>0x222664 &#8211; reiniciar la m\u00e1quina<\/li>\n<\/ul>\n<p>De particular inter\u00e9s es 0x222400, que puede usarse para ciegos productos de seguridad buscando y eliminando todas las devoluciones de llamada de notificaci\u00f3n registradas, un enfoque tambi\u00e9n adoptado por otras herramientas de matanza EDR como EDR como EDR como EDR como EDR. <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/wavestone-cdt\/EDRSandblast\/tree\/master\" target=\"_blank\">Edrsandblast<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/myzxcg\/RealBlindingEDR\" target=\"_blank\">Realblindingedr<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742567272_435_Medusa-Ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742567272_435_Medusa-Ransomware-utiliza-un-controlador-malicioso-para-deshabilitar-el-anti-malware.png\" alt=\"\" border=\"0\" data-original-height=\"788\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>Los hallazgos siguen a un informe de la seguridad de Venak sobre c\u00f3mo los actores de amenaza est\u00e1n explotando un controlador de n\u00facleo leg\u00edtimo pero vulnerable asociado con el software Antivirus ZoneAlarm de Check Point como parte de un ataque BYOVD dise\u00f1ado para obtener privilegios elevados y deshabilitar las caracter\u00edsticas de seguridad de Windows como la integridad de la memoria.<\/p>\n<p>Los actores de la amenaza abusaron del acceso privilegiado para establecer una conexi\u00f3n de protocolo de escritorio remoto (RDP) con los sistemas infectados, facilitando el acceso persistente. Desde entonces, la laguna ha sido conectada por el punto de control.<\/p>\n<p>&#8220;Como vsdatant.sys opera con privilegios de n\u00facleo de alto nivel, los atacantes pudieron explotar sus vulnerabilidades, evitando las protecciones de seguridad y el software antivirus, y obteniendo el control total de las m\u00e1quinas infectadas&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/venaksecurity.com\/2025\/03\/20\/cybercriminals-exploit-checkpoints-driver-in-a-byovd-attack\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Una vez que se omitieron estas defensas, los atacantes tuvieron acceso total al sistema subyacente, los atacantes pudieron acceder a informaci\u00f3n confidencial, como contrase\u00f1as de usuario y otras credenciales almacenadas. Estos datos se exfiltraron, abriendo la puerta para una mayor explotaci\u00f3n&#8221;.<\/p>\n<p>El desarrollo se produce cuando la operaci\u00f3n de ransomware RansomHub (tambi\u00e9n conocida como Greenbottle y Cyclops) se ha atribuido al uso de una entrada en c\u00f3digo intermedia multifunci\u00f3n previamente indocumentado por al menos una de sus afiliadas.<\/p>\n<p>El implante viene con caracter\u00edsticas t\u00edpicamente asociadas con malware implementado como precursor para el ransomware, como la captura de pantalla, el keylogging, el escaneo de redes, la escalada de privilegios, el vertido de credenciales y la exfiltraci\u00f3n de datos a un servidor remoto.<\/p>\n<p>&#8220;La funcionalidad de Betruger indica que puede haberse desarrollado para minimizar el n\u00famero de nuevas herramientas ca\u00eddas en una red espec\u00edfica mientras se est\u00e1 preparando un ataque de ransomware&#8221;, se prepara Symantec de propiedad de Broadcom. <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/ransomhub-betruger-backdoor\" target=\"_blank\">dicho<\/a>describi\u00e9ndolo como una especie de desviaci\u00f3n de otras herramientas personalizadas desarrolladas por grupos de ransomware para la exfiltraci\u00f3n de datos.<\/p>\n<p>&#8220;El uso de malware personalizado que no sea cifrar cargas \u00fatiles es relativamente inusual en los ataques de ransomware. La mayor\u00eda de los atacantes dependen de herramientas leg\u00edtimas, viven fuera de la tierra y malware disponible p\u00fablicamente como Mimikatz y Cobalt Strike&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/medusa-ransomware-uses-malicious-driver.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de marzo de 2025\ue804Ravie LakshmananRansomware \/ BYOVD Se han observado los actores de amenaza detr\u00e1s de la<\/p>\n","protected":false},"author":1,"featured_media":1632100,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,159328,4661,3018,4664,99,11999,59473,273784,6210,273783,59531,4654,273782,4659,4653,4655,18,4883,16622,246983,4665,246984,6984,455,239484],"class_list":["post-1632099","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antimalware","tag-ataques-ciberneticos","tag-certificados","tag-como-hackear","tag-con","tag-controlador","tag-deshabilitar","tag-las-noticias-del-hacker","tag-malicioso","tag-malware-de-ransomware","tag-medusa","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-ransomware","tag-robados","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-utiliza","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1632099","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1632099"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1632099\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1632100"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1632099"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1632099"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1632099"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}