13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los parches BlackLotus BootKit no pueden evitar el compromiso



La Agencia de Seguridad Nacional de EE. UU. (NSA, por sus siglas en inglés) insta a los administradores de sistemas a ir más allá de la aplicación de parches para proteger las máquinas con Windows 10 y 11 del malware del kit de arranque BlackLotus.

BlackLotus apareció el otoño pasado cuando se vio en la Dark Web a la venta por $ 5,000. Tiene una dudosa reputación por ser el primer malware en eludir con éxito la protección de arranque seguro de la interfaz de firmware extensible unificada (UEFI) de Microsoft.

UEFI es el firmware responsable de la rutina de arranque y, por lo tanto, se carga antes que el kernel del sistema operativo y cualquier otro software. BlackLotus: sin software una amenaza de firmwareCabe señalar que explota dos vulnerabilidades en la función de arranque seguro de UEFI para insertarse en la fase más temprana del proceso de arranque de software iniciado por UEFI: CVE-2022-21894, también conocida como baton drop, puntaje CVSS 4.4; Y CVE-2023-24932, puntaje CVSS 6.7. Estos fueron parcheados por Microsoft en enero de 2022 y mayo de 2023, respectivamente.

Pero el principal departamento de inteligencia tecnológica del país advirtió que aplicar los parches disponibles de Windows 10 y Windows 11 es solo un «buen primer paso».

«No se han emitido parches para revocar la confianza en los cargadores de arranque sin parches a través de la base de datos de la lista de denegación de arranque seguro (DBX)», a Guía de mitigación de riesgos de BlackLotus (PDF) Esta semana fue publicado por la NSA. «Los administradores no deben asumir que la amenaza se ha eliminado por completo, ya que Secure Boot seguirá confiando en los cargadores de arranque vulnerables a Baton Drop».

Esto significa que los atacantes pueden simplemente reemplazar los cargadores de arranque completamente parcheados con versiones legítimas pero vulnerables para ejecutar BlackLotus en puntos finales comprometidos. Es un problema que Microsoft está abordando con una solución más amplia programada para su lanzamiento a principios de 2024. Sin embargo, hasta entonces, la NSA recomienda que los propietarios de la infraestructura tomen medidas adicionales para proteger sus sistemas, como la partición de arranque. Una solución alternativa avanzada es personalizar la política de Arranque seguro agregando entradas DBX a todos los puntos finales de Windows.

«Proteger los sistemas de BlackLotus no es una solución simple», dijo en el aviso Zachary Blum, analista de seguridad de la plataforma de la NSA.

De hecho, el aviso ofrece consejos detallados sobre el endurecimiento, pero la implementación completa de la guía de la NSA es un proceso en sí mismo, señala el vicepresidente de Viakoo Labs, John Gallagher.

“Dada la naturaleza manual de la guía de la NSA, muchas organizaciones encontrarán que no tienen los recursos para remediar completamente esta vulnerabilidad. También se deben implementar medidas adicionales, como la implementación del control de acceso a la red y el análisis del tráfico, hasta que Microsoft pueda proporcionar una solución más completa”, dice.

BlackLotus, un bootkit único

Ejecutar malware como BlackLotus brinda a los atacantes cibernéticos varios beneficios clave, incluida la garantía de persistencia incluso después de reinstalar el sistema operativo y reemplazar el disco duro. Y debido a que el código infractor se ejecuta en modo kernel antes que el software de seguridad, es indetectable (y de hecho puede desactivarlo por completo) las defensas estándar como BitLocker y Windows Defender. También puede controlar y subvertir cualquier otro programa en la computadora y cargar malware sigiloso adicional que se ejecuta con privilegios de raíz.

«Las vulnerabilidades de UEFI, como muestra la guía de la NSA, son particularmente difíciles de mitigar y remediar porque se encuentran en las primeras etapas de las interacciones de software y hardware», dice Gallagher. «La orientación proporcionada por la NSA es fundamental, ya que nos recuerda que debemos estar atentos a las vulnerabilidades a nivel de arranque y encontrar un método para solucionarlas».

Todo eso suena bastante sombrío, una evaluación con la que están de acuerdo muchos administradores de sistemas. Pero, como descubrió la NSA, la mayoría de los equipos de seguridad están confundidos acerca de cómo combatir la amenaza que representa el bootkit.

«Algunas organizaciones usan términos como ‘imparable’, ‘indestructible’ e ‘irreparable’ para describir la amenaza», dice la guía de la NSA. “Otras organizaciones creen que no existe una amenaza debido a los parches que Microsoft lanzó en enero de 2022 y principios de 2023 para las versiones compatibles de Windows. El riesgo se encuentra en algún lugar entre los dos extremos”.

La NSA no proporcionó una explicación de por qué está emitiendo la guía ahora, lo que significa que no publicó ninguna información sobre los recientes esfuerzos de explotación masiva o incidentes en la naturaleza. Pero John Bambenek, principal cazador de amenazas de Netenrich, señala que el informe de la NSA debería indicar en primer lugar que BlackLotus es una amenaza que necesita atención.

«Cuando la NSA publica una herramienta o guía, la información más importante es lo que no dice», dice. “Se tomaron el tiempo y el esfuerzo para desarrollar, desclasificar y lanzar esta herramienta. Nunca dirán por qué, pero la razón valió una desviación significativa de la forma en que suelen no decir nada».



Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/nsa-blacklotus-bootkit-patchings-prevent-compromise

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *