{"id":649684,"date":"2023-03-01T12:17:30","date_gmt":"2023-03-01T12:17:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/blacklotus-se-convierte-en-el-primer-malware-uefi-bootkit-en-omitir-el-arranque-seguro-en-windows-11\/"},"modified":"2023-03-01T12:17:31","modified_gmt":"2023-03-01T12:17:31","slug":"blacklotus-se-convierte-en-el-primer-malware-uefi-bootkit-en-omitir-el-arranque-seguro-en-windows-11","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/blacklotus-se-convierte-en-el-primer-malware-uefi-bootkit-en-omitir-el-arranque-seguro-en-windows-11\/","title":{"rendered":"BlackLotus se convierte en el primer malware UEFI Bootkit en omitir el arranque seguro en Windows 11"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un kit de arranque sigiloso de interfaz de firmware extensible unificada (UEFI) llamado BlackLotus se ha convertido en el primer malware conocido p\u00fablicamente capaz de eludir las defensas de arranque seguro, lo que lo convierte en una amenaza potente en el panorama cibern\u00e9tico.<\/p>\n<p>&#8220;Este bootkit puede ejecutarse incluso en sistemas Windows 11 completamente actualizados con UEFI Secure Boot habilitado&#8221;, empresa de ciberseguridad eslovaca ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/03\/01\/blacklotus-uefi-bootkit-myth-confirmed\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Los bootkits UEFI se implementan en el firmware del sistema y permiten un control total sobre el proceso de inicio del sistema operativo (SO), lo que hace posible deshabilitar los mecanismos de seguridad a nivel del sistema operativo e implementar cargas \u00fatiles arbitrarias durante el inicio con privilegios elevados.<\/p>\n<p>Ofrecido a la venta a $ 5,000 (y $ 200 por cada nueva versi\u00f3n posterior), el potente y persistente juego de herramientas est\u00e1 programado en ensamblador y C y tiene un tama\u00f1o de 80 kilobytes.  Tambi\u00e9n cuenta con capacidades de geofencing para evitar infectar computadoras en Armenia, Bielorrusia, Kazajst\u00e1n, Moldavia, Rumania, Rusia y Ucrania.<\/p>\n<p>Detalles sobre Black Lotus <a rel=\"nofollow noopener\" href=\"https:\/\/www.theregister.com\/2022\/10\/13\/blacklotus_malware_kaspersky\/\" target=\"_blank\">surgi\u00f3 por primera vez<\/a> en octubre de 2022, con el investigador de seguridad de Kaspersky, Sergey Lozhkin, describi\u00e9ndolo como una soluci\u00f3n sofisticada de software delictivo.<\/p>\n<p>&#8220;Esto representa un peque\u00f1o &#8216;salto&#8217; hacia adelante, en t\u00e9rminos de facilidad de uso, escalabilidad, accesibilidad y, lo que es m\u00e1s importante, el potencial de un impacto mucho mayor en las formas de persistencia, evasi\u00f3n y\/o destrucci\u00f3n&#8221;, Scott Scheferman de Eclypsium. <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:share:6986711231885713408\/\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>BlackLotus, en pocas palabras, explota una falla de seguridad rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2022-21894\" target=\"_blank\">CVE-2022-21894<\/a> (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Wack0\/CVE-2022-21894\" target=\"_blank\">ca\u00edda de bast\u00f3n<\/a>) para sortear las protecciones de arranque seguro de UEFI y configurar la persistencia.  Microsoft abord\u00f3 la vulnerabilidad como parte de su actualizaci\u00f3n del martes de parches de enero de 2022.<\/p>\n<p>Una explotaci\u00f3n exitosa de la falla permite la ejecuci\u00f3n de c\u00f3digo arbitrario durante las primeras fases de arranque, lo que permite que un actor de amenazas lleve a cabo acciones maliciosas en un sistema con UEFI Secure Boot habilitado sin tener acceso f\u00edsico a \u00e9l, dijo ESET.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1677673050_628_BlackLotus-se-convierte-en-el-primer-malware-UEFI-Bootkit-en.png\" alt=\"Software malicioso del kit de arranque UEFI\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" title=\"Software malicioso del kit de arranque UEFI\"\/><\/div>\n<p>&#8220;Este es el primer abuso conocido p\u00fablicamente de esta vulnerabilidad&#8221;, dijo Martin Smol\u00e1r, investigador de ESET.  &#8220;Su explotaci\u00f3n a\u00fan es posible ya que los binarios afectados y v\u00e1lidamente firmados a\u00fan no se han agregado a la <a rel=\"nofollow noopener\" href=\"https:\/\/uefi.org\/revocationlistfile\" target=\"_blank\">Lista de revocaci\u00f3n de UEFI<\/a>.&#8221;<\/p>\n<p>&#8220;BlackLotus se aprovecha de esto, trayendo sus propias copias de binarios leg\u00edtimos, pero vulnerables, al sistema para explotar la vulnerabilidad&#8221;, allanando efectivamente el camino para los ataques de Bring Your Own Vulnerable Driver (BYOVD).<\/p>\n<p>Adem\u00e1s de estar equipado para desactivar mecanismos de seguridad como BitLocker, Integridad de c\u00f3digo protegido por hipervisor (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/bringup\/device-guard-and-credential-guard\" target=\"_blank\">HVCI<\/a>), y Windows Defender, tambi\u00e9n est\u00e1 dise\u00f1ado para soltar un controlador de kernel y un descargador HTTP que se comunica con un servidor de comando y control (C2) para recuperar malware adicional en modo usuario o modo kernel.<\/p>\n<p>A\u00fan se desconoce el modus operandi exacto utilizado para implementar el bootkit, pero comienza con un componente de instalaci\u00f3n que es responsable de escribir los archivos en el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/EFI_system_partition\" target=\"_blank\">Partici\u00f3n del sistema EFI<\/a>deshabilite HVCI y BitLocker y luego reinicie el host.<\/p>\n<p>El reinicio es seguido por la activaci\u00f3n de CVE-2022-21894 para lograr la persistencia e instalar el kit de arranque, despu\u00e9s de lo cual se ejecuta autom\u00e1ticamente en cada inicio del sistema para implementar el controlador del kernel.<\/p>\n<p>Si bien el controlador tiene la tarea de iniciar el descargador HTTP en modo de usuario y ejecutar las cargas \u00fatiles en modo kernel de la pr\u00f3xima etapa, este \u00faltimo es capaz de ejecutar comandos recibidos del servidor C2 a trav\u00e9s de HTTPS.<\/p>\n<p>Esto incluye descargar y ejecutar un controlador de kernel, DLL o un ejecutable regular;  obteniendo actualizaciones de bootkit e incluso desinstalando el bootkit del sistema infectado.<\/p>\n<p>&#8220;En los \u00faltimos a\u00f1os se han descubierto muchas vulnerabilidades cr\u00edticas que afectan la seguridad de los sistemas UEFI&#8221;, dijo Smol\u00e1r.  &#8220;Desafortunadamente, debido a la complejidad de todo el ecosistema UEFI y los problemas relacionados con la cadena de suministro, muchas de estas vulnerabilidades han dejado a muchos sistemas vulnerables incluso mucho tiempo despu\u00e9s de que se hayan solucionado las vulnerabilidades, o al menos despu\u00e9s de que nos dijeron que se hab\u00edan solucionado&#8221;.<\/p>\n<p>&#8220;Era solo cuesti\u00f3n de tiempo antes de que alguien aprovechara estas fallas y creara un kit de arranque UEFI capaz de operar en sistemas con UEFI Secure Boot habilitado&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/blacklotus-becomes-first-uefi-bootkit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final\/amenaza cibern\u00e9tica Un kit de arranque sigiloso de interfaz de<\/p>\n","protected":false},"author":1,"featured_media":649685,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,35946,4661,149639,149640,4664,3386,4662,4668,4667,4669,4654,4658,4659,4653,4655,25689,2075,4663,4666,4665,2878,21489,4660,20385],"class_list":["post-649684","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arranque","tag-ataques-ciberneticos","tag-blacklotus","tag-bootkit","tag-como-hackear","tag-convierte","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-omitir","tag-primer","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-seguro","tag-uefi","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/649684","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=649684"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/649684\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/649685"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=649684"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=649684"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=649684"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}