Investigadores de Kaspersky identificaron una nueva vulnerabilidad de dÃa cero en Windows, denominada CVE-2024-30051. El descubrimiento se realizó mientras los analistas investigaban la vulnerabilidad de elevación de privilegios de la biblioteca central DWM de Windows (CVE-2023-36033) a principios de abril de 2024. El parche para esta vulnerabilidad está disponible desde el 14 de mayo, dentro de la actualización de “Martes de parches†compartida por Microsoft.
El primero de abril de 2024, un documento que se subió a “VirusTotal†llamó la atención de los investigadores de Kaspersky. El documento, con un nombre de archivo descriptivo, insinuaba una posible vulnerabilidad del sistema operativo Windows. A pesar de su inglés defectuoso y de los detalles faltantes sobre cómo activar la vulnerabilidad, el documento describÃa un proceso de explotación idéntico al exploit de dÃa cero detectado en 2023 (CVE-2023-36033), aunque las vulnerabilidades diferÃan. Al sospechar que la vulnerabilidad era ficticia o no explotable, el equipo procedió con su investigación. Una comprobación rápida reveló que se trataba de una verdadera vulnerabilidad de dÃa cero capaz de aumentar los privilegios del sistema atacado.
Los investigadores de Kaspersky, Boris Larin y Mert Degirmenci, responsables de este hallazgo, informaron rápidamente sus conclusiones a Microsoft, que verificó la vulnerabilidad y la asignó como CVE-2024-30051.
Tras el informe, Kaspersky comenzó a monitorear exploits y ataques utilizando esta vulnerabilidad de dÃa cero en Windows previamente desconocida. A mediados de abril, el equipo detectó que ésta habÃa sido explotada, mediante un exploit utilizado junto con el troyano bancario QakBot y otros malware, lo que indica que varios agentes de amenazas tenÃan acceso a la vulnerabilidad.
“El documento sobre VirusTotal nos pareció interesante debido a su naturaleza descriptiva y decidimos investigar más a fondo, lo que nos llevó a descubrir esta vulnerabilidad crÃtica de dÃa ceroâ€, dijo Boris Larin, investigador principal de seguridad en el equipo global de Investigación y Análisis (GReAT) de Kaspersky. “La velocidad con que los agentes de amenazas están integrando este exploit en su arsenal subraya la importancia de las actualizaciones oportunas y la vigilancia en materia de ciberseguridadâ€.
Kaspersky publicará más detalles técnicos de CVE-2024-30051 una vez que haya pasado el tiempo suficiente para que la mayorÃa de los usuarios actualicen sus sistemas Windows. Kaspersky extiende su agradecimiento a Microsoft por su pronta revisión y publicación de parches.
Los productos de Kaspersky se han actualizado para detectar los exploits y ataques que utilizan a CVE-2024-30051 con los siguientes veredictos:
- PDM:Exploit.Win32.Generic
- PDM:Trojan.Win32.Generic
- UDS:DangerousObject.Multi.Generic
- Trojan.Win32.Agent.gen
- Trojan.Win32.CobaltStrike.gen
En cuanto a QakBot, Kaspersky ha estado rastreando este sofisticado troyano bancario desde su descubrimiento en 2007. Originalmente diseñado para el robo de credenciales bancarias, QakBot ha evolucionado significativamente, adquiriendo nuevas funcionalidades como el robo de correo electrónico, el registro de teclas y la capacidad de difundir e instalar ransomware. El malware es conocido por sus frecuentes actualizaciones y mejoras, lo que lo convierte en una amenaza persistente en el panorama de la ciberseguridad. En los últimos años, se ha observado que QakBot aprovecha otras botnets como Emotet para su distribución.
