12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los piratas informáticos aprovechan la laguna de la política en los controladores del kernel de Windows



Los piratas informáticos están utilizando herramientas de código abierto para explotar una laguna en la política de controladores en modo kernel de Windows para cargar controladores maliciosos y no verificados con certificados caducados, según descubrieron los investigadores. La actividad se dirige principalmente a los usuarios de Windows de habla china y potencialmente brinda a los actores de amenazas acceso total a los sistemas de las víctimas.

Los investigadores de Cisco Talos descubrieron la actividad maliciosa, que explota una excepción en la política de firma de controladores de Windows de Microsoft que permite firmar y cargar controladores de modo kernel con firmas cruzadas con marcas de tiempo de firma anteriores al 29 de julio de 2015, como se reveló en una entrada de blog 11 de julio

“Los pactores utilizan varias herramientas de código abierto que cambian la fecha de firma de los controladores en modo kernel que se cargarán controladores maliciosos y no verificados firmado con certificados vencidos”, escribió en la publicación Chris Neal, investigador de divulgación de Cisco Talos.

Hasta ahora, los investigadores han observado más de una docena de certificados de firma de código con claves y contraseñas contenidas en un archivo PFX alojado en GitHub utilizado junto con estas herramientas de código abierto. Estas herramientas incluyen las herramientas de falsificación de marca de tiempo de firma HookSignTool y FuckCertVerifyTimeValidity, que han estado disponibles públicamente desde 2019 y 2018, respectivamente.

En una publicación separadaCisco Talos explicó cómo uno de los controladores maliciosos, denominado RedDriver, usa HookSignTool para falsificar su marca de tiempo de firma para eludir las políticas de firma de controladores de Windows. Los investigadores descubrieron que los actores de amenazas utilizaron código de varias herramientas de código abierto, incluido HP-Socket y una implementación personalizada de ReflectiveLoader, para desarrollar la cadena de infección de RedDriver. Además, los autores de RedDriver parecen tener experiencia en el desarrollo de controladores y un amplio conocimiento del sistema operativo Windows.

Como la mayoría de los controladores maliciosos descubiertos por los investigadores, RedDriver contenía código de idioma chino simplificado en sus metadatos, lo que sugiere que los atacantes se dirigen a hablantes nativos de chino. Cisco Talos también identificó un caso de una de las herramientas de código abierto que se utiliza para modificar datos de firmas, realizando la misma tarea en controladores descifrados para eludir la gestión de derechos digitales (DRM).

Completar la adquisición del sistema operativo Windows

Los controladores en modo kernel son parte de la capa central del sistema operativo Windows y brindan las funciones esenciales y necesarias para ejecutar el sistema. Los controladores facilitan la comunicación entre esta capa y el modo de usuario, que es donde residen los archivos y las aplicaciones con las que interactúan los usuarios.

“Dividir el sistema operativo en dos modos crea una barrera lógica estrictamente controlada entre el usuario promedio y el núcleo de Windows«, escribió Neal. «Esta barrera es fundamental para mantener la integridad y la seguridad del sistema operativo, ya que el acceso al kernel permite el acceso completo a un sistema».

Al cargar un controlador malicioso en modo kernel, los atacantes pueden romper esta barrera de seguridad y comprometer todo el sistema al manipular el sistema y los procesos en modo usuario, dijo. Al mismo tiempo, evaden la detección de endpoints y pueden persistir en un sistema infectado.

«Estos beneficios brindan un incentivo significativo para que los atacantes encuentren formas de eludir las políticas de firma de controladores de Windows», escribió Neal.

Cisco Talos notificó a Microsoft sobre el descubrimiento de los investigadores y, en respuesta, la empresa bloqueó todos los certificados que se encontraron asociados con controladores maliciosos. La empresa también exhibió una consulta informa a sus clientes que los controladores se utilizan para obtener privilegios administrativos en sistemas comprometidos.

Después de una investigación, la empresa determinó que «la actividad se limitó al abuso de múltiples cuentas de programas de desarrolladores» y que ninguna cuenta de Microsoft se vio comprometida. «Hemos suspendido las cuentas de vendedores asociados e implementado detecciones de bloqueo para todos los controladores maliciosos informados para proteger a los clientes de esta amenaza», dijo la compañía.

Creando la brecha en la política de controladores de Windows

Para contrarrestar la amenaza de los controladores maliciosos, a partir de Windows Vista de 64 bits, Microsoft requiere que los controladores en modo kernel estén firmados digitalmente con un certificado de una autoridad certificadora verificada. Sin embargo, a partir de Windows 10 versión 1607, Microsoft ha actualizado su Política de firma de controladores Prohibir el uso de nuevos controladores en modo kernel que no hayan sido enviados y firmados por el portal para desarrolladores.

Al mismo tiempo, la empresa necesitaba asegurarse de que la funcionalidad y la compatibilidad de los controladores más antiguos permanecieran intactas, por lo que creó algunas excepciones, una de las cuales causó el problema central de la explotación. Establece que los conductores firmados con un certificado de entidad final emitido antes del 29 de julio de 2015 siguen siendo válidos.

Esto creó efectivamente una laguna que permite que un controlador recompilado se firme con certificados no revocados emitidos o vencidos antes de esta fecha, siempre que esté vinculado a una CA con firma cruzada admitida. Un controlador firmado de esta manera se puede instalar e iniciar como un servicio en la capa del kernel del sistema operativo. Esta actividad es aún más fácil gracias a la disponibilidad de varias herramientas de código abierto para explotar esta vulnerabilidad, dijo Neal.

Mitigación de amenazas cibernéticas del kernel de Windows

Cisco Talos incluye una lista de certificados caducados asociados con controladores maliciosos en su publicación y recomienda a los usuarios de Windows que también los bloqueen. Señala que los controladores maliciosos se bloquean de manera más efectiva en función de los hashes de archivos o los certificados utilizados para la firma. Como se mencionó anteriormente, Microsoft también tomó medidas para bloquear los certificados informados por Cisco Talos.

En ocasiones, comparar la marca de tiempo de la firma con la fecha de compilación de un controlador también puede ser una forma eficaz de detectar instancias de falsificación de marca de tiempo. Sin embargo, debido a que las fechas de compilación se pueden modificar para que coincidan con las marcas de tiempo de la firma, Cisco Talos dice que este método de mitigación no siempre es completo.

«Cisco Talos ha establecido cobertura para los certificados discutidos en este blog y continuará monitoreando esta actividad de amenazas para informar futuras protecciones», escribió Neal. «Además, informaremos a Microsoft sobre cualquier hallazgo futuro relacionado con esta amenaza».



Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint/hackers-exploit-policy-loophole-windows-kernel-drivers

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *