Amenazas emergentes en ciberseguridad
La semana actual se ha visto marcada por múltiples vulnerabilidades que aprovechan componentes legítimos para facilitar ataques. Investigaciones recientes han revelado que el uso indebido de controladores firmados puede poner en riesgo la seguridad de los sistemas, lo que subraya la importancia de mantener la ciberseguridad al día.
Abuso de controladores firmados
Check Point ha demostrado que es posible utilizar el controlador de eliminación de Microsoft Defender, conocido como "BTR.sys", para eludir soluciones de seguridad en los puntos finales. Este controlador, al ser un componente legítimo firmado por Microsoft, resulta ineficaz para bloqueos basados en firma. Jiří Vinopal, investigador de seguridad, señala que herramientas de explotación bien diseñadas pueden mimetizar el proceso de eliminación de Windows Defender, abriendo una ventana de oportunidad para posibles atacantes.
Recompensa de 10 millones de dólares
El Departamento de Justicia de EE. UU. ha presentado cargos contra 17 miembros del Instituto Mabna, un grupo de origen iraní que ha llevado a cabo una extensa campaña de robo cibernético desde 2013. Este grupo ha comprometido sistemas de más de 144 universidades estadounidenses, robando más de 31 TB de datos académicos e información sensible. Además, se ha ofrecido una recompensa de 10 millones de dólares por información que conduzca a la detención de algunos de los implicados. Shmuel Gihon, líder del equipo de investigación de seguridad en Check Point, ha destacado la privatización de la espionaje estatal como una tendencia alarmante, donde grupos comerciales realizan trabajos de nivel estatal bajo el pretexto de actividades legítimas.
Campañas de malware
Un nuevo ataque de malware denominado Grandoreiro ha sido identificado, que utiliza una aplicación legítima de búsqueda de archivos duplicados para ejecutar código malicioso a través de DLL sideloading. Según Acronis, la actividad de Grandoreiro se concentra principalmente en América Latina, con un alto número de infecciones en México, España, Perú y Argentina. Esta campaña ha implementado funciones avanzadas de anti-análisis para eludir sistemas automáticos de detección.
Combinación de ataques
Por otro lado, se ha detectado una nueva campaña que combina ErrTraffic con Cruciferra. Estas campañas están utilizando un controlador vulnerable como parte de un ataque de BYOVD (Bring Your Own Vulnerable Driver) para escalar privilegios y finalizar procesos de seguridad. ErrTraffic, que es comercializado por un actor de amenazas llamado LenAI, representa un marco de malware como servicio que distribuye tráfico malicioso.
Conclusión
Las amenazas cibernéticas continúan evolucionando, y las vulnerabilidades en aplicaciones y sistemas de confianza representan un riesgo significativo. La detección y respuesta rápida son esenciales para mitigar los efectos de estos ataques, que cada vez son más sofisticados y difíciles de detectar. Mantenerse informado y preparado es clave para la defensa cibernética en el panorama actual.