El antivirus de Microsoft puede ser usado contra sí mismo

El antivirus de Microsoft puede ser usado contra sí mismo
El antivirus de Microsoft puede ser usado contra sí mismo

Si creés que tu antivirus te protege de todo, tenemos noticias que podrían arruinarte el día. Investigadores de Check Point Research acaban de demostrar que el driver de Microsoft Defender puede ser usado como arma contra vos mismo, sin necesidad de explotar ninguna vulnerabilidad ni importar software malicioso.

¿Qué pasó?

Check Point Research divulgó una técnica que utiliza BTR.sys (Boot Time Removal Tool), un driver legítimamente firmado de Microsoft Defender, para ejecutar operaciones arbitrarias a nivel de kernel en sistemas Windows. El rango afectado es amplio: desde Windows 7 hasta Windows 11 25H2.

Lo más preocupante es que esto funciona sin explotar ningún fallo de seguridad. El driver ya está ahí, en tu máquina, legítimamente instalado y firmado por Microsoft. Los atacantes pueden aprovecharlo para realizar operaciones de lectura y escritura en archivos del sistema y del registro de Windows, especialmente durante el inicio del sistema operativo —el momento más crítico cuando las defensas están en su punto más débil.

En términos prácticos, esto significa que un atacante podría utilizar esta técnica para desactivar softwares de seguridad competidores (antivirus de terceros, firewalls, herramientas de detección) antes de que Windows termine de iniciar, dejando el sistema completamente vulnerable a otros ataques más maliciosos.

¿Por qué importa en Argentina y América Latina?

En la región, especialmente en Argentina, Brasil y México, la dependencia de sistemas Windows en empresas medianas y pequeñas es enorme. Desde bancos digitales hasta estudios contables, pasando por gobiernos locales, muchas infraestructuras críticas corren en Windows. Una técnica así podría ser usada para robar datos financieros, credenciales bancarias o información confidencial de empresas.

Además, los ciberdelincuentes locales y grupos de ransomware que operan en Latinoamérica están constantemente buscando nuevas formas de sortear defensas. Una herramienta así, disponible públicamente, probablemente ya esté siendo analizada por estos grupos para adaptarla a sus ataques.

¿Qué se recomienda?

  • Actualiza Windows urgentemente: Microsoft probablemente ya está trabajando en un parche. No esperes, actualiza tu sistema operativo apenas esté disponible la actualización de seguridad.
  • No confíes en un único antivirus: Usa capas de seguridad: Windows Defender más un antivirus de terceros, más un firewall, más monitoreo de comportamiento. La redundancia salva.
  • Monitoreá el inicio del sistema: Utiliza herramientas de detección de intrusiones (IDS) y sistemas de monitoreo de logs que registren lo que sucede durante el boot de Windows.
  • Implementá Secure Boot: Aunque no es una solución definitiva, limita qué drivers pueden ejecutarse durante el inicio.
  • En empresas: Si manejás infraestructura en Argentina o la región, comunicate con tu equipo de IT. Esto requiere actualización inmediata en todos los endpoints.

Fuente: The Hacker News

Read more