Los piratas informáticos buscan constantemente nuevas formas de poder atacar e infectar a los s de PC. Y, para ello, no hay nada mejor de aprovecharse de los programas o servicios que vienen instalados de serie en el sistema operativo, como puede ser Windows Defender, el antivirus más usado hoy en día. De esta forma, un grupo de piratas informáticos ha encontrado una nueva forma de evadir la seguridad de este programa y hacer que LockBit 3.0, uno de los ransomware más peligrosos, secuestre todos los datos del ordenador y sea imposible recuperarlos.
Los ransomware son uno de los tipos de malware más peligrosos y complicados de detectar. Cuando este malware llega al ordenador, sea por el medio que sea, lo primero que hace es instalarse en el sistema operativo y buscar la forma de que el antivirus no lo detecte cuando se ejecute. Esto lo puede lograr de varias formas, pero una de las más interesantes, recientemente descubierta, es aprovecharse del uso de Cobalt Strike.
Cobalt Strike es un conjunto de herramientas usadas en el hacking ético para realizar análisis sigilosos de redes, así como para moverse lateralmente dentro de una red, encontrar datos, cifrarlos y robarlos. Esta herramienta es legítima, y los antivirus la reconocen, detectan y bloquean sin problema. Sin embargo, los piratas tras este ransomware han encontrado una debilidad en el proceso MpCmdRun.exe de Windows Defender. Gracias a ella, es posible descargar e inyectar librerías DLL maliciosas que inyectan balizas de Cobalt Strike en el sistema.
borrar todo rastro del malware, y restaurar la copia de seguridad. Eso sí, debemos asegurarnos de que está limpia si queremos evitar terminar infectados de nuevo.