{"id":409783,"date":"2022-10-05T23:01:14","date_gmt":"2022-10-05T23:01:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-dell-para-implementar-rootkit-en-las-computadoras-seleccionadas\/"},"modified":"2022-10-05T23:01:16","modified_gmt":"2022-10-05T23:01:16","slug":"los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-dell-para-implementar-rootkit-en-las-computadoras-seleccionadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-dell-para-implementar-rootkit-en-las-computadoras-seleccionadas\/","title":{"rendered":"Los piratas inform\u00e1ticos aprovechan la vulnerabilidad del controlador de Dell para implementar rootkit en las computadoras seleccionadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado que Lazarus Group, respaldado por Corea del Norte, implementa un rootkit de Windows aprovechando un exploit en un controlador de firmware de Dell, destacando las nuevas t\u00e1cticas adoptadas por el adversario patrocinado por el estado.<\/p>\n<p>El ataque Bring Your Own Vulnerable Driver (BYOVD), que tuvo lugar en el oto\u00f1o de 2021, es otra variante de la actividad orientada al espionaje del actor de amenazas llamada Operation In(ter)ception que est\u00e1 dirigida contra las industrias aeroespacial y de defensa.<\/p>\n<p>&#8220;La campa\u00f1a comenz\u00f3 con correos electr\u00f3nicos de phishing selectivo que conten\u00edan documentos maliciosos con el tema de Amazon y estaba dirigida a un empleado de una empresa aeroespacial en los Pa\u00edses Bajos y a un periodista pol\u00edtico en B\u00e9lgica&#8221;, dijo Peter K\u00e1lnai, investigador de ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/09\/30\/amazon-themed-campaigns-lazarus-netherlands-belgium\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_885_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Las cadenas de ataque se desarrollaron tras la apertura de los documentos se\u00f1uelo, lo que condujo a la distribuci\u00f3n de droppers maliciosos que eran versiones troyanizadas de proyectos de c\u00f3digo abierto, lo que corrobora informes recientes de Mandiant de Google y Microsoft.<\/p>\n<p>ESET dijo que descubri\u00f3 evidencia de que Lazarus lanz\u00f3 versiones armadas de <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/erinata\/FingerText\" target=\"_blank\">DedoTexto<\/a> y sslSniffer, un componente del <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/wolfSSL\/wolfssl\" target=\"_blank\">biblioteca wolfSSL<\/a>adem\u00e1s de descargadores y cargadores basados \u200b\u200ben HTTPS.<\/p>\n<p>Las intrusiones tambi\u00e9n allanaron el camino para la puerta trasera elegida por el grupo, denominada BLINDINGCAN, tambi\u00e9n conocida como AIRDRY y ZetaNile, que un operador puede usar para controlar y explorar sistemas comprometidos.<\/p>\n<p>Pero lo notable de los ataques de 2021 fue un m\u00f3dulo de rootkit que aprovech\u00f3 una falla del controlador de Dell para obtener la capacidad de leer y escribir en la memoria del kernel.  El problema, rastreado como CVE-2021-21551, se relaciona con un conjunto de vulnerabilidades cr\u00edticas de escalada de privilegios en dbutil_2_3.sys.<\/p>\n<p>&#8220;[This] representa el primer abuso registrado de la vulnerabilidad CVE-2021-21551&#8221;, se\u00f1al\u00f3 K\u00e1lnai. &#8220;Esta herramienta, en combinaci\u00f3n con la vulnerabilidad, desactiva el monitoreo de todas las soluciones de seguridad en las m\u00e1quinas comprometidas&#8221;.<\/p>\n<p>Denominado FudModule, el malware previamente no documentado logra sus objetivos a trav\u00e9s de m\u00faltiples m\u00e9todos &#8220;no conocidos antes o familiares solo para investigadores de seguridad especializados y desarrolladores (anti-)trampas&#8221;, seg\u00fan ESET.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_826_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Luego, los atacantes usaron su acceso de escritura a la memoria del kernel para deshabilitar siete mecanismos que ofrece el sistema operativo Windows para monitorear sus acciones, como registro, sistema de archivos, creaci\u00f3n de procesos, seguimiento de eventos, etc., b\u00e1sicamente cegando las soluciones de seguridad de una manera muy gen\u00e9rica y robusta. \u201d, dijo K\u00e1lnai.  &#8220;Sin duda, esto requiri\u00f3 habilidades profundas de investigaci\u00f3n, desarrollo y prueba&#8221;.<\/p>\n<p>Esta no es la primera vez que el actor de amenazas recurre al uso de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2021\/12\/13\/driver-based-attacks-past-and-present\/\" target=\"_blank\">conductor vulnerable<\/a> para montar sus ataques de rootkit.  El mes pasado, el ASEC de AhnLab <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/38993\/\" target=\"_blank\">detallado<\/a> la explotaci\u00f3n de un controlador leg\u00edtimo conocido como &#8220;ene.sys&#8221; para desarmar el software de seguridad instalado en las m\u00e1quinas.<\/p>\n<p>Los hallazgos son una demostraci\u00f3n de la tenacidad y la capacidad del Grupo Lazarus para innovar y cambiar sus t\u00e1cticas seg\u00fan sea necesario a lo largo de los a\u00f1os a pesar del intenso escrutinio de las actividades del colectivo tanto por parte de las fuerzas del orden p\u00fablico como de la comunidad investigadora en general.<\/p>\n<p>\u201cLa diversidad, el n\u00famero y la excentricidad en la implementaci\u00f3n de las campa\u00f1as de Lazarus definen a este grupo, as\u00ed como tambi\u00e9n que realiza los tres pilares de las actividades cibercriminales: espionaje cibern\u00e9tico, sabotaje cibern\u00e9tico y b\u00fasqueda de ganancias financieras\u201d, dijo la compa\u00f1\u00eda.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/hackers-exploiting-dell-driver.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que Lazarus Group, respaldado por Corea del Norte, implementa un rootkit de Windows aprovechando un<\/p>\n","protected":false},"author":1,"featured_media":409784,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4661,4664,4884,11999,38,11524,4662,32935,6214,4668,246,4667,36,4654,4658,4659,4653,4655,18,6213,4663,30407,4666,4665,55867,4014,4660],"class_list":["post-409783","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-ataques-ciberneticos","tag-como-hackear","tag-computadoras","tag-controlador","tag-del","tag-dell","tag-filtracion-de-datos","tag-implementar","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-seleccionadas","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/409783","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=409783"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/409783\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/409784"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=409783"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=409783"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=409783"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}