23 de Marzo de 2025 08:00Hrs

El cargador fue acompañado de un controlador revocado proveniente de un proveedor chino, conocido como ABYSSWORKER, el cual se instala en las máquinas de las víctimas y luego se utiliza para atacar y desactivar diversos productos de detección y respuesta ante amenazas (EDR). Este controlador, identificado como «smuol.sys«, imita a un controlador legítimo de CrowdStrike Falcon («CSAgent.sys»). Decenas de artefactos ABYSSWORKER han sido encontrados en la plataforma VirusTotal entre el 8 de agosto de 2024 y el 25 de febrero de 2025, todos firmados con certificados robados y revocados de empresas chinas. El hecho de que el malware también está firmado le da una apariencia de confianza y le permite eludir los sistemas de seguridad sin llamar la atención. Vale la pena señalar que el conductor que mata la respuesta (EDR) fue documentado previamente por ConnectWise en enero de 2025 bajo el nombre de «nbwdv.sys«.

Una vez inicializado y lanzado, ABYSSWORKER está diseñado para agregar el ID de proceso a una lista de procesos protegidos globales y escuchar las solicitudes de control de E/S de dispositivos entrantes, que luego se envían a los manejadores apropiados basados en el código de control de E/S.
«Estos manejadores cubren una amplia gama de operaciones, desde la manipulación de archivos hasta el proceso y la terminación del conductor, proporcionando un conjunto de herramientas integrales que se pueden utilizar para terminar o desactivar permanentemente los sistemas EDR«, dijo Elastic.
La lista de algunos de los códigos de control de E/S está a continuación:
- 0x222080 – Enable the driver by sending a password «7N6bCAoECbItsUR5-h4Rp2nkQxybfKb0F-wgbJGHGh20pWUuN1-ZxfXdiOYps6HTp0X»
- 0x2220c0 – Load necessary kernel APIs
- 0x222184 – Copy file
- 0x222180 – Delete file
- 0x222408 – Kill system threads by module name
- 0x222400 – Remove notification callbacks by module name
- 0x2220c0 – Load API
- 0x222144 – Terminate process by their process ID
- 0x222140 – Terminate thread by their thread ID
- 0x222084 – Disable malware
- 0x222664 – Reboot the machine
De particular interés es 0x222400, que se puede utilizar para cegar los productos de seguridad mediante la búsqueda y eliminación de todas las llamadas de notificación registradas, un enfoque adoptado también por otras herramientas de destrucción de EDR como EDRSandBlast y RealBlindingEDR. Los hallazgos siguen a un informe de Venak Security sobre cómo los actores de amenazas están explotando a un controlador de núcleos legítimo pero vulnerable asociado con el software antivirus ZoneAlarm de Check Point como parte de un ataque BYOVD diseñado para obtener privilegios elevados y desactivar funciones de seguridad de Windows como Memory Integrity. Los agentes de amenaza abusaron entonces del acceso privilegiado para establecer una conexión de Protocolo remoto con los sistemas infectados, facilitando el acceso persistente. Desde entonces, la laguna ha sido tapada por Check Point.
«Como vsdatant.sys opera con privilegios de núcleo de alto nivel, los atacantes fueron capaces de explotar sus vulnerabilidades, eludiendo las protecciones de seguridad y el software antivirus, y ganando el control total de las máquinas infectadas«, dijo la compañía.
«Una vez que estas defensas fueron sorteadas, los atacantes tenían pleno acceso al sistema subyacente, los atacantes pudieron acceder a información sensible como contraseñas de usuario y otras credenciales almacenadas. Estos datos fueron luego exfiltrados, abriendo la puerta para una mayor explotación«.
Check Point Software dijo a The Hacker News que el conductor susceptible está desactualizado y que ya no está en uso activo, lo que requiere que los clientes estén ejecutando la última versión del software:
«El conductor vulnerable referenciado por Venak Security (vsdatant.sys, versión 14.1.32.0) está desactualizado y ya no está en uso en las versiones actuales de nuestros productos», dijo la compañía. «Los usuarios que ejecuten las últimas versiones de ZoneAlarm o Harmony Endpoint no se ven afectados, ya que estos incluyen controladores actualizados que abordan este problema. Después de una revisión exhaustiva, podemos confirmar que las versiones lanzadas en los últimos 8 años no son vulnerables a este tema. Para obtener una protección completa, recomendamos a los usuarios que se aseguren de que están ejecutando la versión más reciente de Check Point ZoneAlarm o Check Point Harmony Endpoint, que incluye salvaguardias mejoradas contra ataques al estilo BYOVD«.
El desarrollo se produce cuando la operación RansomHub (alias Greenbottle y Cyclops) de ransomware se ha atribuido al uso de una puerta trasera multifunción previamente indocumentada llamada Betruger por al menos una de sus filiales. El implante viene con características típicamente asociadas con el malware desplegado como precursor del ransomware, como la captura de pantalla, el teclado, el escaneo de la red, la escalada de privilegios, el vertido de credenciales y la exfiltrodura de datos a un servidor remoto.
«La funcionalidad de Betruger indica que pudo haber sido desarrollado para minimizar el número de nuevas herramientas caídas en una red dirigida mientras se prepara un ataque de ransomware«, dijo Symantec, propiedad de Broadcom, describiéndolo como una especie de desviación de otras herramientas personalizadas desarrolladas por grupos de ransomware para la exfiltración de datos. «El uso de malware personalizado que no sea cifrado de cargas útiles es relativamente inusual en ataques de ransomware. La mayoría de los atacantes se basan en herramientas legítimas, viviendo de la tierra y malware disponible públicamente como Mimikatz y Cobalt Strike«.