BlackLotus Bootkit puede omitir el arranque seguro de Windows 11: ESET
Un kit de arranque de interfaz de firmware extensible unificado (UEFI) llamado BlackLotus puede eludir una función de seguridad clave de la plataforma. Arranque seguro UEFIsegún investigadores de la empresa eslovaca de ciberseguridad ESET.
BlackLotus usa una vulnerabilidad antigua e incluso puede ejecutarse en sistemas Windows 11 completamente actualizados con UEFI Secure Boot habilitado, encontraron los investigadores.
UEFI Secure Boot es una característica del firmware UEFI que es un sucesor del firmware BIOS (Sistema básico de entrada/salida) tradicional que se encuentra en las computadoras más antiguas. Secure Boot está diseñado para garantizar que el sistema se inicie solo con software y firmware confiables. Bootkit, por otro lado, es un malware que infecta el proceso de inicio de una computadora.
BlackLotus se ha anunciado y vendido en foros clandestinos por $ 5,000 desde al menos principios de octubre de 2022, dijo ESET en un comunicado de prensa.
«Ahora podemos proporcionar evidencia de que el bootkit es genuino y que el anuncio no es solo una estafa», dijo Martin Smolár, el investigador de ESET que dirigió la investigación sobre el bootkit, en el comunicado de prensa.
BlackLotus aprovecha una vulnerabilidad (conocida como CVE-2022-21894) que existe desde hace más de un año para evitar el arranque seguro de UEFI y establecer la persistencia del kit de arranque. Esta es la primera instancia de esta vulnerabilidad que se explota públicamente en una situación del mundo real.
Aunque Microsoft lanzó una solución para la vulnerabilidad en enero de 2022, BlackLotus puede explotarla y permitir que los atacantes deshabiliten las medidas de seguridad del sistema operativo, incluidos BitLocker, HVCI y Windows Defender.
El bootkit aún pudo explotar la vulnerabilidad después de la corrección de enero porque los archivos binarios firmados de manera válida aún no se agregaron a la lista de revocación de UEFI, el mecanismo utilizado para revocar los certificados digitales de los controladores de UEFI.
Debido a la complejidad de todo el ecosistema UEFI y los problemas de la cadena de suministro asociados, muchas de las vulnerabilidades de UEFI han dejado a los sistemas vulnerables mucho después de que se hayan solucionado las vulnerabilidades, según ESET.
Bootkit proporciona carga útil con kernel hack
El objetivo principal de BlackLotus, una vez instalado, es iniciar la implementación de un controlador de kernel que sirve para proteger el bootkit de los intentos de eliminarlo. También proporciona un descargador HTTP que permite la comunicación con el servidor de comando y control y puede cargar otras cargas útiles en modo usuario o en modo kernel.
«Nuestra investigación comenzó con algunos resultados en lo que resultó ser (con un alto nivel de confianza) el componente de modo de usuario de BlackLotus, un descargador de HTTP, en nuestra telemetría a fines de 2022», dijo Smolár. “Después de una evaluación inicial, los patrones de código encontrados en los ejemplos nos llevaron al descubrimiento de seis instaladores de BlackLotus. Esto nos permitió examinar toda la cadena de ejecución y ver que no solo estamos lidiando con malware común aquí”.
Ciertos paquetes de instalación de BlackLotus analizados por ESET no logran instalar el bootkit si el host afectado usa configuraciones regionales asociadas con Armenia, Bielorrusia, Kazajstán, Moldavia, Rusia o Ucrania.
«La pequeña cantidad de muestras de BlackLotus que hemos podido obtener tanto de fuentes públicas como de nuestra telemetría nos lleva a creer que no muchos actores de amenazas han comenzado a usarlo todavía», dijo Smolar. «Tememos que las cosas cambien rápidamente si este bootkit llega a manos de grupos de crimeware, en función de la facilidad de implementación del bootkit y la capacidad de los grupos de crimeware para propagar malware a través de sus botnets».
El equipo de investigación de ESET recomienda mantener los sistemas y los productos de seguridad actualizados para aumentar las posibilidades de detener una amenaza en su infancia antes de que pueda lograr la persistencia previa al sistema operativo.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3689160/blacklotus-bootkit-can-bypass-windows-11-secure-boot-eset.html#tk.rss_news