12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El ataque de actualización de Windows deja vulnerables a las PC parcheadas


Los sistemas Windows 11 completamente parcheados son vulnerables a ataques que permiten a un atacante instalar rootkits personalizados que neutralizan los mecanismos de seguridad de los terminales, ocultan procesos maliciosos y actividad de red, mantienen la persistencia y el sigilo en un sistema comprometido, y más.

El ataque tiene como objetivo un sistema operativo Windows Ataque de degradación Tecnología desarrollada por investigadores de seguridad de SafeBreach Alon Leviev se manifestó en Black Hat USA 2024 en agosto, para lo cual desarrolló una herramienta de explotación llamada Windows Downdate. Leviev mostró cómo un atacante con acceso administrativo a un sistema podría manipular el proceso de actualización de Windows y devolver componentes de Windows completamente parcheados, incluidas bibliotecas de enlaces dinámicos, controladores y el kernel, a un estado previamente vulnerable.

Ataque de degradación del sistema operativo Windows

Como parte de la demostración de los investigadores. mostró cómo funcionaría el ataque incluso en situaciones en las que una organización puede tener habilitada la seguridad basada en virtualización (VBS) para proteger los componentes críticos del sistema operativo. Como parte de la demostración, Leviev degradó las características de VBS, como Secure Kernel y el proceso de modo de usuario aislado de Credential Guard, para descubrir vulnerabilidades de escalada de privilegios que Microsoft había solucionado previamente.

«Pude hacer que una máquina con Windows completamente parcheada fuera vulnerable a vulnerabilidades anteriores, arreglar vulnerabilidades parcheadas y hacer que el término ‘completamente parcheada’ careciera de significado en todas las máquinas con Windows del mundo», escribió Leviev en agosto.

Desde entonces, Microsoft ha solucionado dos vulnerabilidades (CVE-2024-21302 Y CVE-2024-38202), que Leviev informó a la empresa después de descubrirlos y explotarlos como parte de su cadena de ataque. Sin embargo, Microsoft aún no ha abordado la posibilidad de que un atacante con acceso administrativo pueda abusar del proceso de actualización de Windows para degradar componentes críticos del sistema operativo a un estado inseguro.

¿Sin agujero de seguridad?

El problema tiene que ver con la negativa de Microsoft a considerar que la capacidad de un usuario de nivel administrador para ejecutar el código del kernel cruza un límite de seguridad. «Microsoft ha solucionado todas las vulnerabilidades que resultaban de exceder un límite de seguridad definido», le dice Leviev a Dark Reading. «La transición del administrador al kernel no se considera un límite de seguridad y, por lo tanto, no se ha solucionado».

Para mostrar por qué esto sigue siendo una amenaza, dijo Leviev el 26 de octubre. Detalles publicados de un nuevo ataque de degradación de Windows. Desarrolló donde utilizó su herramienta Windows Downdate para revivir un ataque de derivación de Driver Signature Enforcement (DSE) que Microsoft había mitigado con su parche para CVE-2024-21302. Mostró cómo un atacante podría aprovechar el problema para cargar controladores de kernel no firmados e implementar rootkits personalizados.

«La omisión de DSE ‘ItsNotASecurityBoundary’ pertenece a una nueva clase de fallas conocidas como False File Immutability (FFI)». Investigador en Seguridad Elástica Informado a principios de este año, escribió Leviev en su publicación del 26 de octubre. «Esta clase explota suposiciones falsas sobre la inmutabilidad de los archivos; específicamente, que bloquear el uso compartido de escritura hace que un archivo sea inmutable».

Leviev dice que todo lo que tuvo que hacer para llevar a cabo el ataque fue identificar el módulo específico del sistema operativo (CI.dll) al que Microsoft aplicó el parche para CVE-2024-21302, y luego su herramienta de actualización para degradar el módulo. volver a su versión sin parchear.

“Solo bajar de categoría ci.dll «La versión sin parches funciona bien con una máquina con Windows 11 23h2 completamente parcheada», escribió Leviev el 26 de octubre. El investigador añadió que pudo explotar el problema incluso con VBS habilitado, con y sin él. Bloqueo UEFI para asegurar el proceso de arranque y configuración del firmware. “Para mitigar completamente el ataque, VBS debe estar habilitado con bloqueo UEFI y el indicador ‘Obligatorio’. De lo contrario, un atacante podría desactivar y degradar VBS”. ci.dll, y aprovechó con éxito la falla”, señaló.

En un comentario enviado por correo electrónico, Tim Peck, investigador senior de amenazas de Securonix, describió los ataques de actualización de Windows como una explotación del hecho de que Windows no siempre verifica los números de versión de sus archivos DLL cuando los carga. Esto permite que “los atacantes engañen al sistema operativo (SO) para que utilice archivos obsoletos que son más vulnerables a la explotación”, explicó. «Si el atacante logra degradar Windows Defender, particularmente en lo que respecta a las actualizaciones de seguridad, tendría vía libre para ejecutar archivos o tácticas maliciosas que normalmente habrían sido interceptadas».

Microsoft está trabajando actualmente en una solución.

Un portavoz de Microsoft señaló en un correo electrónico que la empresa está «desarrollando activamente mitigaciones para protegerse contra estos riesgos», pero no especificó qué medidas podría tomar ni cuándo estarían disponibles. La empresa está estudiando a fondo el desarrollo de actualizaciones y compatibilidad, escribió.

«Estamos desarrollando una actualización de seguridad que revocará archivos del sistema VBS obsoletos y sin parches para mitigar esta amenaza», escribió. «Debido a la complejidad de bloquear un volumen tan grande de archivos, se requieren pruebas rigurosas para evitar errores de integración o regresiones».

Microsoft seguirá actualizando información sobre esto CVE-2024-21302escribió, con mitigación de riesgos adicional o orientación relevante para la mitigación de riesgos a medida que esté disponible.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/windows-downdate-attack-patched-pcs-vulnerable-state

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *