{"id":358424,"date":"2022-09-05T14:25:11","date_gmt":"2022-09-05T14:25:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-atacantes-de-ransomware-abusan-del-sistema-genshin-impact-anti-cheat-para-desactivar-el-antivirus\/"},"modified":"2022-09-05T14:25:13","modified_gmt":"2022-09-05T14:25:13","slug":"los-atacantes-de-ransomware-abusan-del-sistema-genshin-impact-anti-cheat-para-desactivar-el-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-atacantes-de-ransomware-abusan-del-sistema-genshin-impact-anti-cheat-para-desactivar-el-antivirus\/","title":{"rendered":"Los atacantes de ransomware abusan del sistema Genshin Impact Anti-Cheat para desactivar el antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de ciberdelincuencia ha aprovechado un controlador anti-trampas vulnerable para el videojuego Genshin Impact para deshabilitar los programas antivirus y facilitar la implementaci\u00f3n de ransomware, seg\u00fan los hallazgos de Trend Micro.<\/p>\n<p>La infecci\u00f3n de ransomware, que se desencaden\u00f3 en la \u00faltima semana de julio de 2022, cont\u00f3 con el hecho de que el controlador en cuesti\u00f3n (&#8220;mhyprot2.sys&#8221;) est\u00e1 firmado con un certificado v\u00e1lido, lo que permite eludir los privilegios y cancelar los servicios asociados con aplicaciones de protecci\u00f3n de punto final.<\/p>\n<p>Genshin Impact es un popular juego de rol de acci\u00f3n que fue desarrollado y publicado por el desarrollador miHoYo con sede en Shangh\u00e1i en septiembre de 2020.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Se dice que el controlador utilizado en la cadena de ataque se construy\u00f3 en agosto de 2020, con la existencia de la falla en el m\u00f3dulo. <a rel=\"nofollow noopener\" href=\"https:\/\/www.unknowncheats.me\/forum\/anti-cheat-bypass\/419457-mhyprot2-read-process-kernel-memory-valid-signature-driver-2.html\" target=\"_blank\">discutido<\/a> despu\u00e9s del lanzamiento del juego, y que lleva a <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/kagurazakasanae\/Mhyprot2DrvControl\" target=\"_blank\">explota<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/kkent030315\/evil-mhyprot-cli\" target=\"_blank\">demostrando<\/a> la capacidad de matar cualquier proceso arbitrario y escalar al modo kernel.<\/p>\n<p>La idea, en pocas palabras, es usar el m\u00f3dulo de controlador de dispositivo leg\u00edtimo con una firma de c\u00f3digo v\u00e1lida para escalar los privilegios del modo usuario al modo kernel, reafirmando c\u00f3mo los adversarios buscan constantemente diferentes formas de implementar malware de manera sigilosa.<\/p>\n<p>&#8220;El actor de amenazas ten\u00eda como objetivo implementar ransomware dentro del dispositivo de la v\u00edctima y luego propagar la infecci\u00f3n&#8221;, los analistas de respuesta a incidentes Ryan Soliven y Hitomi Kimura. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/h\/ransomware-actor-abuses-genshin-impact-anti-cheat-driver-to-kill-antivirus.html\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>&#8220;Las organizaciones y los equipos de seguridad deben tener cuidado debido a varios factores: la facilidad de obtener el m\u00f3dulo mhyprot2.sys, la versatilidad del controlador en t\u00e9rminos de eludir privilegios y la existencia de pruebas de concepto (PoC) bien hechas&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"653\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1662387911_575_Los-atacantes-de-ransomware-abusan-del-sistema-Genshin-Impact-Anti-Cheat.jpg\" \/><\/div>\n<p>En el incidente analizado por Trend Micro, un punto final comprometido perteneciente a una entidad no identificada se utiliz\u00f3 como conducto para conectarse al controlador de dominio a trav\u00e9s del protocolo de escritorio remoto (RDP) y transferirle un instalador de Windows que se hac\u00eda pasar por AVG Internet Security, que cay\u00f3 y ejecut\u00f3, entre otros archivos, el controlador vulnerable.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El objetivo, dijeron los investigadores, era implementar en masa el ransomware para usar el controlador de dominio a trav\u00e9s de un archivo por lotes que instala el controlador, elimina los servicios antivirus y lanza la carga \u00fatil del ransomware.<\/p>\n<p>Trend Micro se\u00f1al\u00f3 que el juego &#8220;no necesita estar instalado en el dispositivo de la v\u00edctima para que esto funcione&#8221;, lo que significa que los actores de amenazas pueden simplemente instalar el controlador anti-trampas como un precursor de la implementaci\u00f3n del ransomware.<\/p>\n<p>Nos comunicamos con miHoYo para obtener comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<p>&#8220;Todav\u00eda es raro encontrar un m\u00f3dulo con firma de c\u00f3digo como controlador de dispositivo del que se pueda abusar&#8221;, dijeron los investigadores.  &#8220;Este m\u00f3dulo es muy f\u00e1cil de obtener y estar\u00e1 disponible para todos hasta que se elimine de la existencia. Podr\u00eda permanecer durante mucho tiempo como una utilidad \u00fatil para eludir los privilegios&#8221;.<\/p>\n<p>&#8220;La revocaci\u00f3n de certificados y la detecci\u00f3n antivirus pueden ayudar a desalentar el abuso, pero no hay soluciones en este momento porque es un m\u00f3dulo leg\u00edtimo&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/ransomware-attackers-abuse-genshin.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de ciberdelincuencia ha aprovechado un controlador anti-trampas vulnerable para el videojuego Genshin Impact para deshabilitar los<\/p>\n","protected":false},"author":1,"featured_media":358425,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[22345,4657,4656,106573,20040,18041,4661,4664,38,4986,4662,100579,38406,4668,4667,36,4654,4658,4659,4653,4655,18,4663,4883,4666,4665,5321,4660],"class_list":["post-358424","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusan","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anticheat","tag-antivirus","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-desactivar","tag-filtracion-de-datos","tag-genshin","tag-impact","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistema","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/358424","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=358424"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/358424\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/358425"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=358424"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=358424"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=358424"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}