{"id":20250,"date":"2020-10-08T12:48:14","date_gmt":"2020-10-08T18:48:14","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=20250"},"modified":"2020-10-08T12:48:14","modified_gmt":"2020-10-08T18:48:14","slug":"mosaicregressor-uefi-malware","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/20250\/","title":{"rendered":"MosaicRegressor: env\u00edo de malware a trav\u00e9s del bootkit UEFI"},"content":{"rendered":"<p>Recientemente, nuestros investigadores descubrieron <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/\" target=\"_blank\" rel=\"noopener\">ataques dirigidos sofisticados<\/a> contra instituciones diplom\u00e1ticas y ONGs en Asia, Europa y \u00c1frica. Hasta donde podemos decir, todas las v\u00edctimas estaban relacionadas con Corea del Norte de una u otra manera, ya sea por actividades sin fines de lucro o por nexos diplom\u00e1ticos.<\/p>\n<p>Los atacantes utilizaron un sofisticado marco de trabajo de ciberespionaje modular que nuestros investigadores denominaron MosaicRegressor. Nuestra investigaci\u00f3n revel\u00f3 que en algunos casos el <em>malware<\/em> ingres\u00f3 en las computadoras de las v\u00edctimas mediante UEFIs modificados, un evento extremadamente infrecuente en el <em>malware<\/em> activo. Sin embargo, en la mayor\u00eda de los casos, los atacantes utilizaron <em>spear-phishing<\/em> (<em>phishing<\/em> dirigido), un m\u00e9todo m\u00e1s convencional.<\/p>\n<p>\u00a0<\/p>\n<h2>\u00bfQu\u00e9 es UEFI y por qu\u00e9 el <em>bootkit<\/em> es peligroso?<\/h2>\n<p>UEFI, al igual que BIOS (al cual sustituye), es un <em>software<\/em> que funciona al encender la computadora, incluso antes de que arranque el sistema operativo. Adem\u00e1s, se almacena no en el disco duro, sino en un microprocesador en la tarjeta madre. Si los cibercriminales modifican el c\u00f3digo de UEFI, pueden utilizarlo el env\u00edo potencial de <em>malware<\/em> al sistema de una v\u00edctima.<\/p>\n<p>Y eso es exactamente lo que encontramos en la campa\u00f1a ya descrita. Por si fuera poco, al crear su <em>firmware<\/em> de UEFI modificado, los atacantes utilizaron el c\u00f3digo fuente de VectorEDK, un <em>bootkit<\/em> del Hacking Team que se filtr\u00f3 en la web. Si bien el c\u00f3digo fuente estaba a disposici\u00f3n del p\u00fablico en 2015, esta es la primera prueba que vemos de su uso por parte de los cibercriminales.<\/p>\n<p>Cuando el sistema inicia, el <em>bootkit<\/em> coloca el archivo malicioso IntelUpdate.exe en la carpeta de arranque del sistema. El archivo ejecutable descarga e instala otros componentes de MosaicRegressor en la computadora. Incluso si se detecta este archivo malicioso, debido al relativo aislamiento de UEFI resulta casi imposible de eliminar. No sirve de nada borrarlo ni reinstalar el sistema operativo por completo. La \u00fanica manera de resolver el problema es reprogramando la tarjeta madre.<\/p>\n<p>\u00a0<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\"><\/strong><\/p>\n<p>\u00a0<\/p>\n<h2>\u00bfCu\u00e1n peligroso es MosaicRegressor?<\/h2>\n<p>Los componentes de MosaicRegressor que lograron infiltrarse en las computadoras de las v\u00edctimas (ya sea mediante un UEFI comprometido o mediante <em>phishing<\/em> dirigido) se conectaron con los servidores de su centro de mando y control, descargaron m\u00f3dulos adicionales y los ejecutaron. Despu\u00e9s, estos m\u00f3dulos se usaron para robar informaci\u00f3n. Por ejemplo, uno de ellos envi\u00f3 los documentos recientemente abiertos a los cibercriminales.<\/p>\n<p>Se usaron varios mecanismos para comunicarse con los servidores de mando y control: la biblioteca de cURL (para HTTP\/HTTPS), la interfaz del servicio de transferencia inteligente en segundo plano (BITS), la interfaz de programaci\u00f3n WinHTTP y los servicios de correo electr\u00f3nico gratuito que usan los protocolos POP3S, SMTPS o IMAPS.<\/p>\n<p>Esta <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/?utm_source=facebook&amp;utm_medium=social&amp;utm_campaign=mx_blogposts_hd0137&amp;utm_content=sm-post&amp;utm_term=mx_facebook_organic_cu00k137urjgkx3\" target=\"_blank\" rel=\"noopener\">publicaci\u00f3n en Securelist<\/a> proporciona un an\u00e1lisis t\u00e9cnico m\u00e1s detallados del marco de trabajo malicioso de MosaicRegressor, junto con indicadores de compromiso.<\/p>\n<p>\u00a0<\/p>\n<h2>C\u00f3mo protegerte de MosaicRegressor<\/h2>\n<p>Para protegerte contra MosaicRegressor, la primera amenaza a neutralizar es el <em>spear-phishing<\/em>, pues es as\u00ed como comienza la mayor\u00eda de los ataques sofisticados. Para lograr una protecci\u00f3n inform\u00e1tica de los empleados, te recomendamos usar una combinaci\u00f3n de productos de seguridad con las tecnolog\u00edas avanzadas anti<em>phishing<\/em> y <a href=\"https:\/\/k-asap.com\/es\/?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">formaci\u00f3n para fomentar la concientizaci\u00f3n de los empleados<\/a>acerca de los ataques de este tipo.<\/p>\n<p>Nuestras <a href=\"https:\/\/latam.kaspersky.com\/small-to-medium-business-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">soluciones de seguridad<\/a> detectan m\u00f3dulos maliciosos cuya misi\u00f3n es el robo de datos.<\/p>\n<p>En cuanto al <em>firmware<\/em> comprometido, desafortunadamente no sabemos c\u00f3mo es que el <em>bootkit<\/em> penetr\u00f3 en las computadoras de las v\u00edctimas. De acuerdo con informaci\u00f3n de la filtraci\u00f3n del HackingTeam, probablemente los atacantes necesitaron acceso f\u00edsico y utilizaron una unidad USB para infectar las m\u00e1quinas. Sin embargo, no se pueden descartar otros m\u00e9todos de vulneraci\u00f3n de UEFI.<\/p>\n<p>Sigue estos pasos para protegerte contra el <em>bootkit<\/em> UEFI de MosaicRegressor:<\/p>\n<ul>\n<li>Revisa el sitio web del fabricante de tu computadora o tarjeta madre para saber si tu <em>hardware<\/em> es compatible con Intel Boot Guard, el cual evita la modificaci\u00f3n no autorizada del <em>firmware<\/em><\/li>\n<li>Usa el cifrado de disco completo para evitar que un <em>bootkit<\/em> instale su carga nociva.<\/li>\n<li>Usa una <a href=\"https:\/\/latam.kaspersky.com\/small-to-medium-business-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable<\/a> que pueda escanear e identificar las amenazas de este tipo. Desde el 2019, nuestros productos han sido capaces de encontrar amenazas ocultas en el ROM BIOS y el <em>firmware<\/em> De hecho, nuestra <a href=\"https:\/\/www.kaspersky.com\/enterprise-security\/wiki-section\/products\/anti-rootkit-and-remediation-technology\" target=\"_blank\" rel=\"noopener nofollow\">tecnolog\u00eda dedicada <em>Firmware<\/em> Scanner<\/a> detect\u00f3 originalmente este ataque.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los cibercriminales est\u00e1n empleando un marco de trabajo sofisticado y malicioso cuyas herramientas incluyen algunas filtraciones del Hacking Team.<\/p>\n","protected":false},"author":2506,"featured_media":20251,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[1614,783,3940,4452,1710,810],"class_list":{"0":"post-20250","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-bootkit","9":"tag-sas","10":"tag-sas-2020","11":"tag-sashome","12":"tag-security-analyst-summit","13":"tag-uefi"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/20250\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/mosaicregressor-uefi-malware\/21972\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/17450\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/8694\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/23419\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mosaicregressor-uefi-malware\/21607\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mosaicregressor-uefi-malware\/24039\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mosaicregressor-uefi-malware\/23044\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mosaicregressor-uefi-malware\/29215\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/37252\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mosaicregressor-uefi-malware\/15781\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mosaicregressor-uefi-malware\/16151\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/mosaicregressor-uefi-malware\/14031\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mosaicregressor-uefi-malware\/25417\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/mosaicregressor-uefi-malware\/12040\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mosaicregressor-uefi-malware\/29347\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/mosaicregressor-uefi-malware\/26195\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mosaicregressor-uefi-malware\/22968\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mosaicregressor-uefi-malware\/28268\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mosaicregressor-uefi-malware\/28092\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/sas\/","name":"SAS"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20250","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=20250"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20250\/revisions"}],"predecessor-version":[{"id":20255,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20250\/revisions\/20255"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/20251"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=20250"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=20250"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=20250"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}