🛡 VULNERABILIDADES 🛡

El controlador de Microsoft Defender puede ser explotado para eliminar software de seguridad al arrancar.

🛡CyberObservatorio
El controlador de Microsoft Defender puede ser explotado para eliminar software de seguridad al arrancar.
Idioma

El controlador de Microsoft Defender puede ser explotado para eliminar software de seguridad al arrancar.

Fuente: The Hacker News

**El Uso Malicioso de Herramientas Legítimas: Análisis del Driver BTR.sys en Microsoft Defender**

La ciberseguridad es un tema de creciente relevancia en la actualidad, especialmente en un mundo donde la digitalización avanza a pasos agigantados. Recientemente, Check Point Research ha revelado una técnica que pone de manifiesto un gran riesgo en los sistemas operativos de Microsoft, desde Windows 7 hasta Windows 11 25H2. Esta vulnerabilidad no se basa en una falla de software o en la importación de un controlador malicioso desde el exterior, sino que utiliza un controlador legítimamente firmado por Microsoft: el BTR.sys, comúnmente conocido como Boot Time Removal Tool. Este hallazgo no solo destaca la fragilidad de la seguridad en sistemas que se consideran seguros, sino que también plantea importantes preguntas sobre la confianza que depositamos en el software preinstalado.

El BTR.sys es un controlador diseñado para llevar a cabo operaciones de remediación durante el arranque del sistema. Sin embargo, su correcta función se ve comprometida por la técnica revelada por Check Point, que permite a un atacante realizar operaciones arbitrarias a nivel de kernel sobre los archivos y el registro del sistema. Esto significa que, con el uso malicioso de herramientas legítimas, un atacante podría modificar configuraciones críticas, instalar malware o incluso deshabilitar medidas de seguridad del sistema, todo esto sin necesidad de explotar una vulnerabilidad conocida o de introducir un software externo.

El mecanismo detrás de esta técnica es particularmente insidioso. Al aprovechar un controlador que ya está presente en el sistema y que es reconocido como seguro, los atacantes logran sortear muchas de las protecciones que normalmente se activan ante la introducción de software no autorizado. La capacidad de realizar operaciones a nivel de kernel es de suma importancia, ya que esto permite un control total sobre el sistema, lo que puede llevar a la ejecución de código malicioso sin que el usuario lo detecte. Este tipo de ataque representa un cambio en la forma en que los ciberdelincuentes pueden infiltrarse en sistemas de alta seguridad.

El impacto de esta vulnerabilidad es considerable. Afecta no solo a usuarios individuales, sino también a empresas que dependen de la seguridad de sus sistemas operativos para proteger sus datos y operaciones. Las implicaciones van más allá de la simple pérdida de datos; se trata de la confianza que los usuarios depositan en las herramientas de seguridad que utilizan. En un contexto empresarial, una brecha de este tipo puede resultar en la pérdida de información sensible, daños a la reputación de la empresa e incluso pérdidas financieras significativas debido a interrupciones en el servicio.

Históricamente, hemos visto incidentes similares en los que se han aprovechado herramientas legítimas para llevar a cabo actividades maliciosas. La famosa vulnerabilidad de la herramienta de administración de sistemas de Windows, PowerShell, ha sido utilizada en múltiples ocasiones para facilitar ataques. Esto pone de manifiesto una tendencia preocupante en la que los atacantes no solo buscan vulnerabilidades en software, sino que también utilizan las herramientas disponibles en el propio sistema para llevar a cabo sus ataques, lo que complica aún más la detección y mitigación de amenazas.

Para mitigar el riesgo asociado con esta técnica, es fundamental que los usuarios y administradores de sistemas adopten una serie de medidas preventivas. En primer lugar, es recomendable mantener los sistemas operativos y las herramientas de seguridad actualizadas, ya que las actualizaciones pueden incluir parches que corrigen vulnerabilidades o mejoran los mecanismos de defensa. Además, se debe considerar la implementación de políticas de seguridad que limiten el uso de controladores y herramientas a aquellos que sean necesarios para las funciones críticas del sistema. Esto puede incluir la revisión regular de los controladores instalados y la eliminación de aquellos que no sean esenciales.

En conclusión, el hallazgo de Check Point Research sobre el uso malicioso del BTR.sys en Microsoft Defender es un recordatorio claro de que incluso las herramientas de seguridad más confiables pueden ser explotadas. La comunidad de ciberseguridad debe permanecer vigilante y proactiva en la identificación y mitigación de estas amenazas, asegurando que las medidas de defensa se mantengan a la par con las tácticas de los atacantes. La seguridad en la era digital es un esfuerzo colectivo, y la responsabilidad recae tanto en los desarrolladores de software como en los usuarios finales para proteger sus sistemas y datos.

Microsoft Defender's Own Driver Can Be Weaponized to Delete Security Software at Boot

Source: The Hacker News

Check Point Research has disclosed a technique that uses Microsoft Defender's own legitimately signed boot-time remediation driver to perform arbitrary kernel-level file and registry operations on Windows systems ranging from Windows 7 through Windows 11 25H2, with no software flaw exploited and no driver imported from outside the machine. The driver, BTR.sys (Boot Time Removal Tool), is a

El controlador de Microsoft Defender puede ser explotado para eliminar software de seguridad al arrancar. | Ciberseguridad - NarcoObservatorio