Chaotic Eclipse lanza BigDiskBuster, una PoC para un zero-day en Windows Defender

El investigador de seguridad Chaotic Eclipse ha publicado una nueva prueba de concepto denominada BigDiskBuster, que explota una vulnerabilidad de denegación de servicio en las actualizaciones de Microsoft Defender. Este hallazgo se suma a una serie de exploits recientes contra diversas soluciones de seguridad.

Chaotic Eclipse lanza BigDiskBuster, una PoC para un zero-day en Windows Defender

El investigador de seguridad Chaotic Eclipse, también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, ha lanzado un nuevo exploit de día cero dirigido a Microsoft Defender. El investigador denominó al exploit BigDiskBuster, el cual activa una vulnerabilidad de denegación de servicio en Windows Defender Update.

Detalles del exploit BigDiskBuster El investigador de seguridad afirma haber desarrollado BigDiskBuster, una prueba de concepto (PoC) que puede impedir que Microsoft Defender reciba actualizaciones de plataforma y de firmas.

«Esta prueba de concepto es similar a UnDefend; evita que Windows Defender realice actualizaciones de plataforma/firma», escribió el experto. «Parece funcionar en todas las versiones de Windows compatibles, pero la PoC es algo defectuosa y necesita ser reescrita, pero ya se entiende la idea».

Chaotic Eclipse indica que la técnica funciona en las versiones de Windows compatibles, aunque la PoC actual sigue siendo inestable y requiere más desarrollo.

Historial de vulnerabilidades y otros productos afectados En septiembre, Chaotic Eclipse lanzó múltiples exploits de día cero dirigidos a Nvidia (GreenSection) y Microsoft Defender (ShieldCrash).

Recientemente, Chaotic Eclipse también lanzó exploits dirigidos a otras soluciones de defensa y antimalware. El investigador publicó un exploit de día cero dirigido a Kaspersky Endpoint Security, al que denominó HardBreacher, el cual activa un fallo de escalada de privilegios. El investigador señaló que la Po1C es inestable y puede requerir intentos repetidos, pero cuando tiene éxito, crea un archivo DLL en System32 con permisos de usuario completos. El investigador también afirma que tomar el control del proceso de la interfaz de usuario de Kaspersky puede interrumpir el antivirus e interferir con los controles de acceso a archivos, dejando potencialmente el sistema en un estado inestable.

Nightmare Eclipse afirma que el día cero de Kaspersky Endpoint Security permite la escalada de privilegios en un sistema Windows 11 25H2 totalmente parcheado que ejecuta Kaspersky Endpoint v14.0.0.504.

El investigador también lanzó un exploit de día cero dirigido a GenDigital Avast Antivirus, denominado PrettyPrague. Este exploit activa un fallo de escalada de privilegios.

El experto afirma haber encontrado otro día cero en un producto antimalware, esta vez dirigido a Avast Antivirus. La PoC explota un fallo en Avast Sandbox para volcar la base de datos Windows SAM y obtener una shell de nivel SYSTEM. Según se informa, funciona incluso en Avast Antivirus y Windows 11 25H2 totalmente parcheados. El investigador también sospecha que el fallo podría afectar a otros productos de Gen Digital, incluidos AVG y Norton.

Finalmente, Chaotic Eclipse lanzó un nuevo exploit de día cero dirigido a la plataforma de ciberseguridad Crowdstrike Falcon. El investigador denominó al exploit FalconFlank, el cual activa un fallo de escalada de privilegios.

Según el investigador, FalconFlank abusa de la función de «eliminación de macros maliciosas en archivos de Microsoft Office» de Falcon. Esta función es parte de las capacidades de remediación de Falcon y opera con privilegios altos. El investigador afirma que este comportamiento puede ser aprovechado para escalar privilegios desde un usuario local de bajos privilegios a un contexto más potente.

Perfil del investigador y controversias Chaotic Eclipse es un investigador conocido por publicar públicamente PoC de vulnerabilidades de día cero, a menudo después de criticar la gestión de los informes de vulnerabilidades por parte de los fabricantes. Sus lanzamientos han dirigido principalmente a productos de Microsoft, incluidos Windows y Microsoft Defender, algunos de los cuales han sido explotados en ataques activos. Entre los más notables se encuentran los días cero Undefend y RedSun Defender.\n Su trabajo ha alimentado el debate sobre la divulgación responsable y los riesgos de publicar exploits funcionales.

Recientemente, Chaotic Eclipse reveló que es Abdelhamid Naceri, un investigador de seguridad. Naceri trabajó anteriormente con Microsoft en el Reino Unido y Alemania. En una publicación de X ahora eliminada, describió su salida de la empresa, alegando que Microsoft terminó su empleo sin darle una razón clara. Dijo que Microsoft le ofreció varios acuerdos financieros, pero los rechazó porque quería una explicación formal y ayuda para permanecer en Alemania.\n Naceri también afirmó que impugnó el despido en un tribunal laboral alemán. Según su relato, Microsoft cambió sus argumentos durante el caso, pero el tribunal finalmente ratificó la terminación. Afirmó que la larga disputa legal lo dejó casi sin compensación y le causó graves problemas financieros y emocionales, incluyendo tratamiento en un hospital psiquiátrico.\n El investigador también admitió que una afirmación anterior de que Microsoft había tomado acciones legales contra él fue fabricada. Dicha afirmación surgió durante la controversia sobre las amenazas de acciones legales de Microsoft contra los investigadores de seguridad que revelaban vulnerabilidades de día cero.\n Este incidente subraya la creciente tensión entre la comunidad de investigación de seguridad y los fabricantes de software en el manejo de vulnerabilidades críticas.

Fuente:
https://securityaffairs.com/199538/hacking/chaotic-eclipse-released-bigdiskbuster-a-poc-for-windows-defender-update-dos-zero-day.html

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad