Autor: Osiris

  • Un modelo de IA local modifica una herramienta de volcado de credenciales para eludir dos productos EDR en una prueba de laboratorio

    Un modelo de IA local modifica una herramienta de volcado de credenciales para eludir dos productos EDR en una prueba de laboratorio

    Un investigador de seguridad informa de que un modelo de IA local sin censura modificó un programa de volcado de credenciales de Windows hasta lograr que se ejecutara sin generar alertas en dos productos de detección y respuesta para endpoints disponibles en el laboratorio de pruebas. El experimento no demuestra una evasión universal de los EDR, pero ilustra cómo los modelos locales sin salvaguardas del lado del servicio pueden acelerar el desarrollo ofensivo iterativo.

    El modelo modificó varios comportamientos observables

    La prueba comenzó con una herramienta diseñada para clonar el proceso LSASS y crear un volcado de memoria cifrado. Las versiones iniciales fueron detectadas. Tras recibir instrucciones para aumentar el sigilo, el modelo local modificó el comportamiento de creación de procesos, redujo los derechos de acceso, introdujo variaciones temporales, cambió las rutas de salida y eliminó cadenas de texto incrustadas. El investigador informa de que la compilación revisada finalizó posteriormente sin ser detectada por los dos productos evaluados.

    El resultado se limita a una única configuración de laboratorio, una tarea y dos plataformas EDR no identificadas. No debe generalizarse para afirmar que la IA puede eludir todos los productos para endpoints.

    Los defensores necesitan validación a nivel de comportamiento

    Los equipos de seguridad deben probar los controles frente a comportamientos de acceso a credenciales, en lugar de depender únicamente de firmas estáticas. Entre las capas útiles se incluyen la protección de LSASS, el aislamiento de credenciales, la reducción de privilegios, la telemetría de acceso a procesos y la correlación entre los sistemas de endpoints e identidad. La gobernanza de los modelos también es importante cuando las organizaciones permiten herramientas de IA locales. SectechMedia realiza un seguimiento de estos riesgos en su cobertura de ciberseguridad.

    Fuentes

  • Un incendio en un edificio de apartamentos de Oakland deja cuatro heridos y unos 70 residentes desplazados

    Un incendio en un edificio de apartamentos de Oakland deja cuatro heridos y unos 70 residentes desplazados

    Un incendio de tres alarmas en un edificio de apartamentos de cuatro plantas de East Oakland dejó cuatro residentes heridos y desplazó a unas 70 personas, según informaciones locales basadas en datos del departamento de bomberos. El incidente comenzó poco después de la medianoche en el bloque 5100 de Bancroft Avenue, y cuando llegaron los equipos se veían humo y llamas en las cuatro plantas.

    Los equipos realizaron rescates mientras aumentaba la gravedad del incendio

    La respuesta se elevó al nivel de tercera alarma en cuestión de minutos y movilizó a unos 65 bomberos. Los equipos rescataron a varios ocupantes, mientras que otros evacuaron el edificio por sus propios medios. Tres adultos y un niño de nueve años fueron trasladados al hospital por inhalación de humo y otras lesiones. No se registraron bomberos heridos y el incendio quedó bajo control en poco más de una hora.

    Las autoridades informaron de daños considerables, y el edificio de 21 viviendas fue declarado inhabitable. Se estaba coordinando alojamiento de emergencia con la ayuda de la Cruz Roja. En el momento de la publicación, la causa seguía bajo investigación.

    Los incidentes en edificios plurifamiliares ponen a prueba varias medidas de protección

    Los incendios en edificios de apartamentos exigen simultáneamente una detección eficaz, alarmas audibles, vías de evacuación protegidas, compartimentación y acceso para los servicios de bomberos. Las revisiones posteriores al incidente deben analizar si las alarmas llegaron a todas las zonas ocupadas, cómo afectó el humo a las salidas y si el control de los residentes facilitó los rescates. SectechMedia aborda estas cuestiones de ingeniería en su cobertura sobre protección contra incendios y seguridad de las personas.

    Fuentes

  • Crece el escrutinio del Senado de EE. UU. sobre la red nacional de cámaras de matrículas de Flock

    Crece el escrutinio del Senado de EE. UU. sobre la red nacional de cámaras de matrículas de Flock

    La red nacional de cámaras de reconocimiento automatizado de matrículas de Flock Safety se enfrenta a un escrutinio más riguroso por parte de los legisladores estadounidenses debido a sus prácticas de búsqueda, el intercambio de datos y la rendición de cuentas. Una audiencia de un subcomité judicial del Senado reunió las perspectivas de la empresa, las fuerzas del orden y los defensores de las libertades civiles sobre cómo las cámaras adquiridas localmente pueden formar una red consultable mucho más amplia.

    Las cámaras locales pueden facilitar búsquedas más amplias

    Las cámaras de Flock capturan las matrículas de los vehículos y otros atributos relacionados, y permiten después consultar los registros conforme a los permisos de cada organismo y los ajustes de conservación. El sistema puede facilitar investigaciones entre distintas jurisdicciones, pero ese alcance también plantea interrogantes sobre quién puede consultar los datos, qué fines están autorizados y cómo se detecta el uso indebido. Los senadores han solicitado información sobre las salvaguardias tras conocerse búsquedas que traspasaron los límites entre organismos o estados.

    Flock afirma que sus controles incluyen registros de auditoría, campos de finalidad, permisos basados en funciones y opciones para que los organismos limiten el intercambio. No obstante, esos controles siguen dependiendo de la configuración de las políticas, la supervisión y una respuesta eficaz cuando una búsqueda infringe las normas.

    La gobernanza debe estar a la altura de la escala de la red

    Los organismos que evalúen redes de reconocimiento de matrículas deben definir antes de su despliegue los usos permitidos, la conservación, el acceso entre organismos y la frecuencia de revisión de las auditorías. La contratación también debe exigir registros exportables y un procedimiento para investigar reclamaciones. La cuestión no es solo la precisión de las cámaras, sino si la gobernanza del acceso sigue siendo aplicable a medida que crece la red. SectechMedia realiza un seguimiento de estos sistemas en su cobertura de seguridad perimetral.

    Fuentes

  • Lunex Stealer usa un controlador vulnerable de AMD para dejar ciegas a las herramientas de seguridad

    Lunex Stealer usa un controlador vulnerable de AMD para dejar ciegas a las herramientas de seguridad

    Investigadores han documentado una cadena de malware para Windows de varias etapas en la que Lunex Stealer abusa de un controlador del kernel de AMD legítimamente firmado, pero vulnerable, antes de recopilar datos de navegadores y criptomonedas. La técnica es un ejemplo del uso de un controlador vulnerable aportado por el propio atacante, o BYOVD, en el que los atacantes cargan un controlador de confianza cuyo fallo conocido proporciona capacidades a nivel del kernel.

    El controlador se utiliza para debilitar la supervisión

    La cadena comienza con una página de verificación falsa y un instalador malicioso. Su cargador utiliza el controlador vulnerable PDFWKRNL.sys, asociado con CVE-2023-20598, para interferir con las funciones de devolución de llamada utilizadas por los productos de seguridad. Los productos pueden seguir ejecutándose mientras pierden visibilidad sobre la actividad posterior. El ladrón final ataca credenciales, cookies de sesión e información de monederos de varios navegadores basados en Chromium y puede añadir un componente de mensajería nativa para lograr persistencia y realizar operaciones remotas con archivos.

    AMD publicó su boletín original sobre la vulnerabilidad del controlador en 2023. La campaña actual es relevante porque demuestra cómo los fallos antiguos de controladores firmados pueden combinarse con técnicas más recientes de distribución y persistencia de malware.

    Los controles de los controladores requieren pruebas operativas

    Los defensores deben inventariar los controladores vulnerables, aplicar las actualizaciones de los proveedores, revisar la telemetría de carga de controladores y comprobar si la lista de bloqueo de controladores vulnerables de Microsoft está activa en su configuración real de Windows. El robo de credenciales de navegadores también aumenta el valor de la autenticación resistente al phishing y de la revocación rápida de sesiones. SectechMedia realiza un seguimiento de novedades relacionadas en su cobertura de ciberseguridad.

    Fuentes