¿Quién protege la protección? Investigador anónimo revela fallos graves en Avast, CrowdStrike y Nvidia
Investigador anónimo revela fallos graves de seguridad en tres gigantes tecnológicos.
Cuando la protección necesita protección
Hay algo casi paradójico en esta noticia. Los programas en los que millones de usuarios y empresas confían para mantener alejados a los atacantes son en sí mismos vulnerables. El investigador de seguridad anónimo que se hace llamar Nightmare Eclipse ha publicado tres nuevas vulnerabilidades de día cero, dirigidas contra Avast, CrowdStrike y Nvidia. Lo reporta SecurityWeek, y el investigador de seguridad independiente Kevin Beaumont ha confirmado que los ataques son auténticos.
Nightmare Eclipse no es un actor desconocido. El investigador ha revelado anteriormente fallos en productos de Microsoft, y apenas días antes de estas tres publicaciones, se sacó a la luz una vulnerabilidad en el software de seguridad de Kaspersky – un fallo que Kaspersky corrigió el 31 de agosto. El ritmo es rápido y los objetivos están cuidadosamente seleccionados.
Tres ataques, tres ángulos de ataque diferentes
Las tres vulnerabilidades llevan nombres en clave que suenan más como títulos de operaciones de una novela de espías que reportes técnicos, pero detrás de los nombres se esconden fallos concretos y graves.
PrettyPrague se dirige contra el entorno de aislamiento de Avast – el entorno aislado donde se ejecuta software sospechoso para su análisis sin poder dañar el resto del sistema. El fallo permite crear un símbolo del sistema con permisos de sistema completos, lo que en la práctica significa que un atacante puede tomar control de la máquina desde dentro de la misma capa de protección. La empresa matriz GenDigital confirma que el problema también afecta a las marcas hermanas AVG y Norton, pero indica que una corrección ya ha sido distribuida.
FalconFlank explota un fallo en la forma en que CrowdStrike Falcon Sensors maneja macros maliciosos en documentos de Office. Es una debilidad irónica – una herramienta construida para detectar y detener ataques avanzados resulta tener una brecha precisamente en el mecanismo que debería manejar uno de los métodos de ataque más comunes. CrowdStrike confirma que está investigando las alegaciones y recomienda a sus clientes que desactiven por el momento el parámetro de política afectado en Windows.
GreenSection ataca un fallo de escritura de memoria en varios componentes de Nvidia. Los fallos de escritura de memoria son clásicos pero peligrosos – pueden explotarse para ejecutar código arbitrario. Nvidia aún no ha comentado sobre las alegaciones, lo que en sí es una señal de que el manejo probablemente está ocurriendo internamente.
No una excepción – sino un patrón
Lo que hace que este escenario merezca detenerse no es únicamente las vulnerabilidades individuales. Es lo que juntas ilustran: el software de seguridad es un objetivo atractivo. Precisamente porque estas herramientas a menudo se ejecutan con permisos de sistema elevados, tienen acceso profundo al sistema operativo e están instaladas en entornos sensibles, son codiciadas por quien quiera entrar.
Es un patrón que hemos visto crecer durante varios años. Los ataques contra SolarWinds en 2020, donde un paquete de actualización de una herramienta de supervisión de sistemas se utilizó como punto de acceso a miles de organizaciones, fue una señal de advertencia que la industria ha tomado en serio – pero con la que aún sigue lidiando. La seguridad de la cadena de suministro, y la seguridad de las herramientas que deben supervisar la cadena de suministro, es una cuestión abierta.
Para quienes construimos y administramos sistemas, la lección es clara: ningún componente es por definición confiable simplemente porque sea una herramienta de seguridad. La cultura de auditoría, la segmentación de red y el principio del menor privilegio necesario aplican también a los programas que compramos para mantenernos protegidos.
Que Nightmare Eclipse publique estos fallos abiertamente – y que expertos independientes como Kevin Beaumont los verifiquen – es en realidad el sistema que se supone debe funcionar. La práctica responsable de divulgación, donde las vulnerabilidades reciben atención y los proveedores se ven obligados a actuar, es uno de los mecanismos más fuertes que tenemos para elevar el nivel de seguridad colectivo. Que sea doloroso para las empresas afectadas es parte del proceso.