alarma en windows vulnerabilidad hackers norcoreanos

Alarma en Windows: la vulnerabilidad que da alas a los hackers norcoreanos

La semana pasada, Microsoft puso fin a una pesadilla para muchos usuarios al parchear una vulnerabilidad de día cero presente en Windows. Sin embargo, la tranquilidad quizás llegó demasiado tarde, ya que se sabe que esta falla fue explotada por hackers respaldados por el gobierno de Corea del Norte. Estos cibercriminales aprovecharon la brecha para instalar malware altamente avanzado y muy sigiloso, según informaron investigadores el lunes pasado.

¿Qué es una vulnerabilidad de día cero?

Una vulnerabilidad de día cero es aquella que es conocida por los hackers o explotada activamente antes de que el fabricante del software tenga un parche disponible. Microsoft corrigió en su lanzamiento mensual de actualizaciones no solo esta, sino un total de 6 vulnerabilidades de este tipo. La específica que llamó la atención de los expertos se encontraba en AFD.sys, un archivo binario esencial para el sistema de Windows. La brecha, clasificada como «uso después de liberar», podía otorgar a los atacantes privilegios de sistema, es decir, los derechos máximos en Windows necesarios para ejecutar código no confiable.

La amenaza de los rootkits

Los rootkits son una pieza de malware temida por su capacidad para ocultar sus archivos y procesos del propio sistema operativo, a la vez que controlan los niveles más profundos del mismo. Antes de atacar el kernel —la parte del sistema operativo reservada para las funciones más sensitivas— deben obtener privilegios de sistema. Las variantes de FudModule descubiertas por las empresas de seguridad AhnLabs y ESET se instalaron utilizando la técnica «trae tu propio controlador vulnerable». Esta táctica implica instalar un controlador legítimo con vulnerabilidades conocidas para acceder al kernel.

Actuación de los hackers y la respuesta de Microsoft

A principios de este año, investigadores de la firma de seguridad Avast detectaron un ataque que eludió defensas clave de Windows, como Endpoint Detection and Response y Protected Process Light. Microsoft tardó 6 meses en solucionar la vulnerabilidad después de que Avast la informara privadamente, lo que permitió al grupo Lazarus seguir explotándola.

Los miembros del grupo Lazarus usaron controladores como appid.sys, que habilitan el servicio AppLocker de Windows, preinstalado en el sistema, para instalar versiones previas de FudModule. Según los investigadores de Avast, la vulnerabilidad en appid.sys era un «santo grial» para los hackers, ya que estaba integrada directamente en el sistema operativo, sin necesidad de ser instalada desde fuentes de terceros.

Falta de datos y medidas de seguridad

Gen, conglomerado al que pertenecen Norton, Norton Lifelock, Avast y Avira, optó por no divulgar detalles críticos como cuándo comenzó Lazarus a explotar la vulnerabilidad CVE-2024-38193, cuántas organizaciones fueron atacadas o si algún servicio de protección de endpoint detectó la variante más reciente de FudModule. Hasta ahora, no se han reportado indicadores de compromiso. Ante la pregunta de si será seguro volver a dormir tranquilos, la compañía no respondió a los correos electrónicos.

Si te interesa el mundo de la ciberseguridad y quieres estar al tanto de las últimas noticias y vulnerabilidades, visita nuestro artículo sobre ciberseguridad.

Mantener nuestros sistemas actualizados y estar al tanto de las últimas amenazas es vital en la era digital. Este incidente no es único, pero resalta la importancia de la diligencia en seguridad informática. No dejamos de aprender en este campo y menos de sorprendernos. Mantente alerta, porque en el mundo de la ciberseguridad nunca se duerme.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *