{"id":525415,"date":"2022-12-14T18:02:38","date_gmt":"2022-12-14T18:02:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-atacantes-de-ransomware-usan-controladores-firmados-por-microsoft-para-obtener-acceso-a-los-sistemas\/"},"modified":"2022-12-14T18:02:40","modified_gmt":"2022-12-14T18:02:40","slug":"los-atacantes-de-ransomware-usan-controladores-firmados-por-microsoft-para-obtener-acceso-a-los-sistemas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-atacantes-de-ransomware-usan-controladores-firmados-por-microsoft-para-obtener-acceso-a-los-sistemas\/","title":{"rendered":"Los atacantes de ransomware usan controladores firmados por Microsoft para obtener acceso a los sistemas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft revel\u00f3 el martes que tom\u00f3 medidas para suspender las cuentas que se usaron para publicar contenido malicioso. <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/gettingstarted\/what-is-a-driver-\" target=\"_blank\">conductores<\/a> que fueron certificados por su Windows <a rel=\"nofollow noopener\" href=\"https:\/\/partner.microsoft.com\/en-us\/dashboard\/Registration\/Hardware\" target=\"_blank\">Programa de desarrollo de hardware<\/a> se utilizaron para firmar malware.<\/p>\n<p>El gigante tecnol\u00f3gico dijo que su investigaci\u00f3n revel\u00f3 que la actividad estaba restringida a varias cuentas de programas de desarrolladores y que no se detect\u00f3 ning\u00fan otro compromiso.<\/p>\n<p>La firma criptogr\u00e1fica del malware es preocupante, sobre todo porque no solo socava un mecanismo de seguridad clave, sino que tambi\u00e9n permite a los actores de amenazas subvertir los m\u00e9todos de detecci\u00f3n tradicionales e infiltrarse en las redes de destino para realizar operaciones altamente privilegiadas.<\/p>\n<p>La investigaci\u00f3n, declar\u00f3 Redmond, se inici\u00f3 despu\u00e9s de que las firmas de ciberseguridad Mandiant, SentinelOne y Sophos notificaron que los controladores no autorizados se estaban utilizando en los esfuerzos posteriores a la explotaci\u00f3n, incluida la implementaci\u00f3n de ransomware, el 19 de octubre de 2022.<\/p>\n<p>Un aspecto notable de estos ataques fue que el adversario ya hab\u00eda obtenido privilegios administrativos en los sistemas comprometidos antes de usar los controladores.<\/p>\n<p>&#8220;Varias cuentas de desarrolladores del Centro de socios de Microsoft se comprometieron a enviar controladores maliciosos para obtener una firma de Microsoft&#8221;, dijo Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/ADV220005\" target=\"_blank\">explicado<\/a>.  &#8220;Un nuevo intento de enviar un controlador malicioso para firmar el 29 de septiembre de 2022 llev\u00f3 a la suspensi\u00f3n de las cuentas de los vendedores a principios de octubre&#8221;.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/Google-lanza-la-mayor-base-de-datos-distribuida-de-vulnerabilidades.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan un an\u00e1lisis de los actores de amenazas de Sophos afiliados al ransomware Cuba (tambi\u00e9n conocido como COLDDRAW), instalaron un controlador malicioso firmado en un intento fallido de desactivar las herramientas de detecci\u00f3n de puntos finales a trav\u00e9s de un novedoso cargador de malware denominado BURNTCIGAR, que fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/unc2596-cuba-ransomware\" target=\"_blank\">revelado por primera vez<\/a> por Mandiant en febrero de 2022.<\/p>\n<p>La empresa tambi\u00e9n identific\u00f3 tres variantes del controlador firmado por certificados de firma de c\u00f3digo que pertenecen a dos empresas chinas, Zhuhai Liancheng Technology y Beijing JoinHope Image Technology.<\/p>\n<p>El razonamiento detr\u00e1s del uso de controladores firmados es que ofrece una forma para que los actores de amenazas se desplacen. <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/install\/driver-signing\" target=\"_blank\">medidas de seguridad cruciales<\/a> que requieren que los controladores en modo kernel est\u00e9n firmados para que Windows cargue el paquete.  Adem\u00e1s, la t\u00e9cnica hace un mal uso de las herramientas de seguridad de confianza de facto que se encuentran en los controladores certificados por Microsoft para su beneficio.<\/p>\n<p>&#8220;Los actores de amenazas est\u00e1n ascendiendo en la pir\u00e1mide de confianza, intentando utilizar claves criptogr\u00e1ficas cada vez m\u00e1s confiables para firmar digitalmente a sus controladores&#8221;, dijeron los investigadores de Sophos Andreas Klopsch y Andrew Brandt. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/12\/13\/signed-driver-malware-moves-up-the-software-trust-chain\/\" target=\"_blank\">dijo<\/a>.  &#8220;Las firmas de un editor de software grande y confiable hacen que sea m\u00e1s probable que el controlador se cargue en Windows sin obst\u00e1culos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671040958_979_Los-atacantes-de-ransomware-usan-controladores-firmados-por-Microsoft-para.png\" alt=\"Secuestro de datos\" border=\"0\" data-original-height=\"483\" data-original-width=\"728\" title=\"Secuestro de datos\"\/><\/div>\n<p>Mandiant, propiedad de Google, en una divulgaci\u00f3n coordinada, <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/hunting-attestation-signed-malware\" target=\"_blank\">dijo<\/a> observ\u00f3 un grupo de amenazas motivado financieramente conocido como UNC3944 que empleaba un cargador llamado STONESTOP para instalar un controlador malicioso denominado POORTRY que est\u00e1 dise\u00f1ado para finalizar los procesos asociados con el software de seguridad y eliminar archivos.<\/p>\n<p>Afirmando que ha &#8220;observado continuamente que los actores de amenazas usan certificados de firma de c\u00f3digo comprometidos, robados y comprados il\u00edcitamente para firmar malware&#8221;, la firma de inteligencia de amenazas y respuesta a incidentes se\u00f1al\u00f3 que &#8220;varias familias de malware distintas, asociadas con distintos actores de amenazas, han sido firmadas con este proceso&#8221;.<\/p>\n<p>Esto ha dado lugar a la posibilidad de que estos grupos de piratas inform\u00e1ticos puedan aprovechar un servicio criminal para la firma de c\u00f3digo (es decir, la firma de controladores maliciosos como un servicio), en el que el proveedor obtiene los artefactos de malware firmados a trav\u00e9s del proceso de certificaci\u00f3n de Microsoft en nombre de los actores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671040958_676_Los-atacantes-de-ransomware-usan-controladores-firmados-por-Microsoft-para.png\" alt=\"Secuestro de datos\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Secuestro de datos\"\/><\/div>\n<p>Se dice que STONESTOP y POORTRY fueron utilizados por UNC3944 en ataques dirigidos a los sectores de telecomunicaciones, BPO, MSSP, servicios financieros, criptomonedas, entretenimiento y transporte, SentinelOne <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/driving-through-defenses-targeted-attacks-leverage-signed-malicious-microsoft-drivers\/\" target=\"_blank\">dijo<\/a>agregando un actor de amenazas diferente que utiliz\u00f3 un controlador firmado similar que result\u00f3 en la implementaci\u00f3n del ransomware Hive.<\/p>\n<p>Desde entonces, Microsoft revoc\u00f3 los certificados de los archivos afectados y suspendi\u00f3 las cuentas de vendedor de los socios para contrarrestar las amenazas como parte de su actualizaci\u00f3n Patch Tuesday de diciembre de 2022.<\/p>\n<p>Esta no es la primera vez que se abusa de los certificados digitales para firmar malware.  El a\u00f1o pasado, un controlador de Netfilter certificado por Microsoft result\u00f3 ser un rootkit de Windows malicioso que se observ\u00f3 comunic\u00e1ndose con servidores de comando y control (C2) ubicados en China.<\/p>\n<p>Sin embargo, no es un fen\u00f3meno exclusivo de Windows, ya que Google public\u00f3 este mes hallazgos de que los certificados de plataforma comprometidos administrados por fabricantes de dispositivos Android, incluidos Samsung y LG, se hab\u00edan utilizado para firmar aplicaciones maliciosas distribuidas a trav\u00e9s de canales no oficiales.<\/p>\n<p>El desarrollo tambi\u00e9n se produce en medio de un abuso m\u00e1s amplio de controladores firmados para sabotear el software de seguridad en los \u00faltimos meses.  El ataque, denominado Traiga su propio controlador vulnerable (BYOVD), implica la explotaci\u00f3n de controladores leg\u00edtimos que contienen deficiencias conocidas para aumentar los privilegios y ejecutar acciones posteriores al compromiso.<\/p>\n<p>Microsoft, a finales de octubre, <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-defender-application-control\/microsoft-recommended-driver-block-rules\" target=\"_blank\">dijo<\/a> es <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-gb\/topic\/october-25-2022-kb5018496-os-build-22621-755-preview-64040bea-1e02-4b6d-bad1-b036200c2cb3\" target=\"_blank\">habilitando<\/a> la lista de bloqueo de controladores vulnerables (DriverSiPolicy.p7b) de forma predeterminada para todos los dispositivos con la actualizaci\u00f3n de Windows 11 2022, junto con la validaci\u00f3n de que es la misma en diferentes versiones del sistema operativo, siguiendo un Ars Technica <a rel=\"nofollow noopener\" href=\"https:\/\/arstechnica.com\/information-technology\/2022\/10\/how-a-microsoft-blunder-opened-millions-of-pcs-to-potent-malware-attacks\/\" target=\"_blank\">reporte<\/a> que destac\u00f3 las inconsistencias en la actualizaci\u00f3n de la lista de bloqueo para m\u00e1quinas con Windows 10.<\/p>\n<p>&#8220;Los mecanismos de firma de c\u00f3digo son una caracter\u00edstica importante en los sistemas operativos modernos&#8221;, dijo SentinelOne.  &#8220;La introducci\u00f3n de la aplicaci\u00f3n de la firma de controladores fue clave para detener la ola de rootkits durante a\u00f1os. La efectividad cada vez menor de la firma de c\u00f3digo representa una amenaza para la seguridad y los mecanismos de verificaci\u00f3n en todas las capas del sistema operativo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/ransomware-attackers-use-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft revel\u00f3 el martes que tom\u00f3 medidas para suspender las cuentas que se usaron para publicar contenido malicioso.<\/p>\n","protected":false},"author":1,"featured_media":525416,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,18041,4661,4664,22633,4662,86538,4668,4667,36,7983,4654,4658,4659,4653,4655,6598,18,231,4663,4883,4666,4665,5527,19062,4660],"class_list":["post-525415","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-controladores","tag-filtracion-de-datos","tag-firmados","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-obtener","tag-para","tag-por","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-usan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/525415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=525415"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/525415\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/525416"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=525415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=525415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=525415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}