
Microsoft está en serios aprietos con su antivirus por ignorar las advertencias de un investigador de seguridad, quien al ver rechazados sus descubrimientos los ha hecho públicos y los ciberdelincuentes ya sacan provecho de ello | cortesía de la imagen Disney-Pixar.
Hola a todos, espero se encuentren bien; pues este artículo es directamente una continuación al publicado hace unos días "Vulnerabilidad Zero Day en Windows expuesta por desarrollador enfadado" donde un tester reportó a Microsoft una vulnerabilidad seria que permitía realizar tareas administrativas sin tener permiso para ello. Microsoft simplemente lo ignoró y él molesto publicó en Internet sus hallazgos para quien los quiera usar pues lo haga.
Esto es pan caído del cielo para los ciberdelincuentes que no han dudado en comenzar a usarlo, de acuerdo con Cultura informática a quien agradezco la noticia que ha servido de base para este artículo, nos enteramos de lo siguiente:
Una grave vulnerabilidad de día cero ha sido encontrada en Microsoft Defender el antivirus nativo de Windows ha comenzado a ser explotada tras la filtración de herramientas diseñadas para aprovecharla (el fallo reportado por el investigador "Chaotic Eclipse"). El fallo afecta a Windows 10, Windows 11 y Windows Server 2019.
El problema fue descubierto por un investigador de seguridad conocido como Chaotic Eclipse, quien reportó inicialmente la vulnerabilidad a Microsoft pero la empresa no reaccionó con la urgencia necesaria ni valoró adecuadamente la gravedad del fallo. Esta situación derivó en un conflicto público que terminó con la liberación de exploits funcionales.
La vulnerabilidad reside en el mecanismo de restauración de archivos de Microsoft Defender: en condiciones normales, cuando el antivirus detecta un archivo malicioso, lo elimina o lo pone en cuarentena. No obstante, el fallo permite a un atacante intervenir en el proceso de limpieza justo en el momento en que el sistema intenta restaurar archivos, inyectando código malicioso que se ejecuta con privilegios de sistema. Esto significa que un usuario sin permisos elevados podría obtener control total del equipo enviando un archivo infectado especialmente diseñado para el caso, tal como ya se ha mencionado al principio del artículo y en el previo: un atacante puede autoproclamarse "administrador" del sistema aunque no lo sea y lanzar otros procesos delicados en equipos que tengan restricciones.
Lo más grave del asunto es que no se trata de un solo exploit, de acuerdo con la fuente consultada no solo existe la herramienta BlueHammer (la herramienta originalmente liberada para explotar el fallo), sino que el tester enfadado ha liberado RedSun y UnDefend adicionalmente. Estas herramientas son bastante peligrosas pues RedSun permite manipular a Windows Defender para que pueda escribir archivos maliciosos en rutas donde no debería poder (por ejemplo la carpeta del sistema); es decir, el fallo permite distribuir malware aprovechando el propio antivirus.
Por su parte "UnDefend" permite a un usuario bloquear las actualizaciones de firmas de Microsoft Defender o deshabilitarlas por completo si lo desea, así que aunque Microsoft lance actualizaciones a través del propio antivirus estas nunca llegan a su destino.
Conclusiones:
Nunca ignoren a alguien que nos reporte fallos en nuestro software, nunca sabemos de que pueden ser capaces cuando se enojan. Me recuerda al villano Síndrome de la película animada "Los increíbles" donde en un principio trató de ser un ayudante para los súper héroes, cuando es rechazado se convierte en su peor enemigo, digamos que aquí fue lo mismo.
Hasta la fecha Microsoft solo ha corregido parcialmente el problema liberando parches que frenan a BlueHammer pero dejando pendientes a ReSun y UnDefend, así que Microsoft va a tener muchísimo trabajo a contrareloj para remediar estos problemas.
Pd. La imagen para portada de este artículo es una modificación de una escena de la película mencionada de Disney-Pixar, todos los derechos son de ellos y solo se usa con fines ilustrativos e informativos.