Detectado Malware en más de 100 controladores avalados por Windows

0
52

Las actualizaciones de seguridad recientes para Windows y otros productos de Microsoft venían acompañadas de un aviso sobre el uso malintencionado de controladores firmados por Microsoft.

Investigadores de seguridad de Sophos, Trend Micro y Cisco informaron a Microsoft sobre la presencia de malware en controladores firmados en febrero de 2023. Los investigadores descubrieron que los controladores «certificados por el Programa de Desarrolladores de Hardware de Windows de Microsoft se estaban utilizando de forma maliciosa en actividades posteriores a la explotación».

Los investigadores identificaron 133 controladores diferentes, la mayoría certificados, por múltiples cuentas de desarrolladores e informaron de sus hallazgos a Microsoft. Según Sophos, algunos de los controladores firmados datan de abril de 2021.

Microsoft está bloqueando los controladores maliciosos y ha cerrado las cuentas de los desarrolladores responsables. Los controladores se han incluido en la lista de revocación de Windows Driver.STL; esta lista impide que se carguen en dispositivos Windows. La lista de revocación se incluye con Windows y se actualiza periódicamente a través de Windows Update. Microsoft señala que la lista no forma parte de Windows y que no puede desactivarse, eliminarse ni manipularse.

Los administradores de Windows deben asegurarse de que están instaladas las últimas actualizaciones de Windows y de que el software de seguridad de terceros también está al día. Los administradores deben ejecutar escaneos offline en sus dispositivos para detectar controladores maliciosos que hayan sido instalados antes del 2 de marzo de 2023. Sophos ha publicado los hashes de los controladores maliciosos en GitHub.

Otros servicios de Microsoft, incluyendo Microsoft 365, Azure o Xbox no están afectados por el problema según el aviso de Microsoft.

Microsoft introdujo una política en la versión 1607 de Windows 10 que exigía una firma digital válida para los controladores del kernel. Los sistemas Windows con Secure Boot activado solo cargan estos controladores y rechazan cargar cualquier controlador que no esté firmado digitalmente.

Sophos señala que varios de los certificados digitales parecen tener su origen en China, lo que basa en los nombres de las empresas asociadas a los certificados.

Los investigadores de Sophos descubrieron dos tipos principales de controladores. Algunos pertenecían a la categoría «Endpoint protection killer», similares a los controladores firmados maliciosamente descubiertos en 2022. Otros tenían capacidades similares a las de un rootkit y estaban diseñados para ejecutarse silenciosamente en segundo plano.

Estos controladores sólo podían ser instalados por cuentas con derechos elevados. Los controladores rootkit tenían funciones de vigilancia de la red mediante la plataforma de filtrado de Windows. Esto permitía al malintencionado vigilar el tráfico entrante y saliente de Internet.

Según el análisis de Sophos, al menos algunos de los rootkits pertenecen a familias conocidas de rootkits de Windows y muchos incluían funciones de servidor de comando y control, lo que daba al actor malicioso un control aún mayor sobre los dispositivos infectados.

Todos los controladores maliciosos de los que Sophos informó a Microsoft han sido invalidados y revocados por Microsoft a partir del 11 de julio de 2023. Microsoft Defender 1.391.3822.0 y las versiones más recientes de la herramienta de seguridad integrada también detectan los controladores maliciosos.

Fuente Web | Editado por CambioDigital Online 

Custom Text
Artículo anteriorEl perfeccionado proceso de fabricación de chips de 4nm de Samsung puede hacerle ganar clientes clave
Artículo siguienteTwitter, los usuarios denuncian bloqueos a los enlaces de Threads en las búsquedas