12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

“Bootkitty” es el primer cargador de arranque dirigido a Linux


Los investigadores han descubierto lo que creen que es el primer malware que puede infectar el proceso de arranque de los sistemas Linux.

«Bootkitty» es un código de prueba de concepto que estudiantes en Corea desarrollaron para un programa de capacitación en ciberseguridad en el que participan. Aunque el kit de arranque aún no está terminado, es completamente funcional e incluso contiene un exploit para uno de los varios llamados Vulnerabilidades de LogoFAIL en el ecosistema de Interfaz de firmware extensible unificada (UEFI), que Binarly Research descubrió en noviembre de 2023.

Una nueva prueba de concepto

Los bootkits funcionan a nivel de firmware y se ejecutan antes de que se cargue el sistema operativo. Esto les permite omitir el proceso de arranque seguro para proteger los sistemas del malware al inicio. Este tipo de malware puede ocurrir durante reinicios del sistema, reinstalaciones del sistema operativo e incluso reemplazo físico de ciertas partes como: B. discos duros, permanezcan en su lugar.

Investigadores de ESET que Bootkitty analizado Después de encontrar un ejemplo el mes pasado, VirusTotal lo describió como el primer kit de arranque UEFI para Linux que encontraron. Esto es significativo porque los bootkits se encuentran entre los más notorios hasta ahora. lotonegro Y FinSpy – eran específicos de Windows.

«[Bootkitty’s] «El objetivo principal es desactivar la función de verificación de firma del kernel y precargar dos binarios ELF previamente desconocidos a través del proceso de inicio de Linux (el primer proceso ejecutado por el kernel de Linux al arrancar el sistema)», escriben los investigadores de ESET Martin Smolar y Peter Strycek.

Binarly, que también analizó Bootkitty, descubrió que el malware contenía un exploit para CVE-2023-40238, una de varias vulnerabilidades de análisis de imágenes LogoFAIL en UEFI que la compañía informó el año pasado. El exploit Bootkitty utiliza shellcode incrustado en archivos de imágenes de mapa de bits (BMP) para evitar el arranque seguro y engañar al sistema operativo para que confíe en el malware, dijo Binarly. El proveedor identificó sistemas Linux de múltiples proveedores como vulnerables al exploit, incluidos los de Lenovo, Fujitsu, HP y Acer.

«Si bien esto parece ser más una prueba de concepto que una amenaza activa, Bootkitty señala un cambio importante a medida que los atacantes expanden los ataques de Bootkit más allá del ecosistema de Windows». binariamente escribió. «Los cargadores de arranque del sistema operativo representan una enorme superficie de ataque que los defensores a menudo pasan por alto, y el continuo aumento de la complejidad sólo lo empeora».

La UEFI (y antes de ella el ecosistema BIOS) ha sido un objetivo popular para los atacantes en los últimos años porque el malware que opera en esta capa puede pasar prácticamente desapercibido en los sistemas comprometidos. Pero las preocupaciones sobre la seguridad de la UEFI sólo llegaron a un punto crítico con el descubrimiento de BlackLotus. primer malware que evita el arranque seguro Protección incluso en sistemas Windows completamente parcheados.

El malware aprovechó dos vulnerabilidades en el proceso de arranque seguro UEFI: CVE-2022-2189, también conocido como caída de bastón y CVE-2023-24932instalarse prácticamente indetectables e inamovibles. La relativa facilidad de disponibilidad del malware y la dificultad de Microsoft para combatirlo llevaron a una llamada de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA). para una protección UEFI mejorada.

«Según las respuestas recientes a incidentes de malware UEFI como BlackLotus, parece que la comunidad de ciberseguridad y los desarrolladores de UEFI todavía están en modo de aprendizaje», señaló CISA en ese momento. «En particular, no todos los desarrolladores de UEFI Secure Boot han implementado prácticas de infraestructura de clave pública (PKI) que permitan la distribución de parches».

kit de arranque funcional

ESET ha descubierto que Bootkitty incluye funciones para modificar funciones en la memoria que normalmente verifican la integridad del GRand Unified Bootloader (GRUB), que es responsable de cargar el kernel de Linux durante el arranque. Sin embargo, las funciones específicas que Bootkitty intenta modificar en la memoria sólo son compatibles con una cantidad relativamente pequeña de dispositivos Linux, lo que sugiere que el malware es más una prueba de concepto que una amenaza activa. Esta teoría está respaldada por la presencia de varios artefactos no utilizados en el código, incluidas dos funciones para imprimir gráficos y texto ASCII durante la ejecución, según ESET.

Los estudiantes coreanos que desarrollaron el kit de arranque informaron a ESET después de que el proveedor de seguridad publicara su análisis. ESET citó a los estudiantes diciendo que desarrollaron el malware para crear conciencia sobre la posibilidad de que los bootkits estén disponibles para los sistemas Linux. Los detalles sobre el malware no deberían revelarse hasta una presentación en una futura conferencia. Sin embargo, notaron que algunas muestras del kit de arranque finalmente se cargaron en VirusTotal.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyber-risk/bootkitty-first-bootloader-target-linux-systems

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *