{"id":914,"date":"2022-08-02T17:02:43","date_gmt":"2022-08-02T17:02:43","guid":{"rendered":"https:\/\/davichoops.com\/site\/?p=914"},"modified":"2022-08-03T11:35:59","modified_gmt":"2022-08-03T11:35:59","slug":"cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi","status":"publish","type":"post","link":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/","title":{"rendered":"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\" id=\"introduction\">Introducci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los rootkits son implantes de malware que se entierran en los rincones m\u00e1s profundos del sistema operativo.&nbsp;Aunque en el papel pueden parecer atractivos para los atacantes, crearlos plantea importantes desaf\u00edos t\u00e9cnicos y el m\u00e1s m\u00ednimo error de programaci\u00f3n tiene el potencial de colapsar por completo la m\u00e1quina v\u00edctima.&nbsp;En nuestras&nbsp;<a href=\"https:\/\/securelist.com\/advanced-threat-predictions-for-2022\/104870\/\">predicciones de APT para 2022<\/a>&nbsp;, notamos que, a pesar de estos riesgos, esper\u00e1bamos que m\u00e1s atacantes alcanzaran el nivel de sofisticaci\u00f3n necesario para desarrollar dichas herramientas.&nbsp;Uno de los principales atractivos del malware anidado en niveles tan bajos del sistema operativo es que es extremadamente dif\u00edcil de detectar y, en el caso de los rootkits de firmware, asegurar\u00e1 que una computadora permanezca en un estado infectado incluso si el sistema operativo se reinstala o el usuario reemplaza el disco duro de la m\u00e1quina por completo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este informe, presentamos un rootkit de firmware UEFI que llamamos CosmicStrand y atribuimos a un actor de amenazas desconocido de habla china.&nbsp;Uno de nuestros socios de la industria, Qihoo360,&nbsp;<a href=\"https:\/\/bbs.360.cn\/thread-14959110-1-1.html\">public\u00f3 una publicaci\u00f3n de blog<\/a>&nbsp;sobre una variante temprana de esta familia de malware en 2017.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"affected-devices\">Dispositivos afectados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque no pudimos descubrir c\u00f3mo se infectaron inicialmente las m\u00e1quinas v\u00edctimas, un an\u00e1lisis de su hardware arroja luz sobre los dispositivos que CosmicStrand puede infectar.&nbsp;El rootkit se encuentra en las im\u00e1genes de firmware de las placas base Gigabyte o ASUS, y notamos que todas estas im\u00e1genes est\u00e1n relacionadas con dise\u00f1os que utilizan el chipset H81.&nbsp;Esto sugiere que puede existir una vulnerabilidad com\u00fan que permiti\u00f3 a los atacantes inyectar su rootkit en la imagen del firmware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En estas im\u00e1genes de firmware, se han introducido modificaciones en el controlador CSMCORE DXE, cuyo punto de entrada se ha parcheado para redirigir al c\u00f3digo agregado en la secci\u00f3n .reloc.&nbsp;Este c\u00f3digo, ejecutado durante el inicio del sistema, desencadena una larga cadena de ejecuci\u00f3n que da como resultado la descarga y el despliegue de un componente malicioso dentro de Windows.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al observar las diversas im\u00e1genes de firmware que pudimos obtener, evaluamos que las modificaciones pueden haberse realizado con un parche autom\u00e1tico.&nbsp;De ser as\u00ed, se deducir\u00eda que los atacantes ten\u00edan acceso previo al ordenador de la v\u00edctima para extraer, modificar y sobrescribir el firmware de la placa base.&nbsp;Esto podr\u00eda lograrse a trav\u00e9s de un implante de malware precursor ya implementado en la computadora o acceso f\u00edsico (es decir, un escenario de ataque de sirvienta malvada).&nbsp;El informe inicial de Qihoo indica que un comprador podr\u00eda haber recibido una placa base con puerta trasera despu\u00e9s de realizar un pedido a un revendedor de segunda mano.&nbsp;No pudimos confirmar esta informaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"overview-of-the-infection-process\">Resumen del proceso de infecci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de adentrarnos en los diversos componentes que componen este rootkit, nos gustar\u00eda ofrecer una visi\u00f3n de alto nivel de lo que intenta lograr.&nbsp;El objetivo de esta cadena de ejecuci\u00f3n es implementar un implante a nivel de kernel en un sistema Windows cada vez que se inicia, a partir de un componente UEFI infectado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los autores de malware UEFI enfrentan un desaf\u00edo t\u00e9cnico \u00fanico: su implante comienza a ejecutarse tan temprano en el proceso de arranque que el sistema operativo (en este caso, Windows) ni siquiera est\u00e1 cargado en la memoria todav\u00eda, y para cuando lo est\u00e9, el contexto de ejecuci\u00f3n de UEFI habr\u00e1 terminado. terminado.&nbsp;Encontrar una manera de pasar el c\u00f3digo malicioso a lo largo de las distintas fases de inicio es la tarea principal que realiza el rootkit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El flujo de trabajo consiste en establecer ganchos&nbsp;<a href=\"https:\/\/securelist.com\/cosmicstrand-uefi-firmware-rootkit\/106973\/#_ftn1\"><sup>[1]<\/sup><\/a>&nbsp;en sucesi\u00f3n, lo que permite que el c\u00f3digo malicioso persista hasta despu\u00e9s de que se haya iniciado el sistema operativo.&nbsp;Los pasos involucrados son:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>El firmware infectado inicial arranca toda la cadena.<\/li><li>El malware configura un gancho malicioso en el administrador de arranque, lo que le permite modificar el cargador del kernel de Windows antes de que se ejecute.<\/li><li>Al alterar el cargador del sistema operativo, los atacantes pueden configurar otro gancho en una funci\u00f3n del kernel de Windows.<\/li><li>Cuando esa funci\u00f3n se llama m\u00e1s tarde durante el procedimiento de inicio normal del sistema operativo, el malware toma el control del flujo de ejecuci\u00f3n por \u00faltima vez.<\/li><li>Despliega un shellcode en la memoria y se comunica con el servidor C2 para recuperar la carga \u00fatil maliciosa real para ejecutarla en la m\u00e1quina de la v\u00edctima.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos pasos se resumen en el siguiente gr\u00e1fico:<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20124904\/CosmicStrand_UEFI_malware_01.png?ssl=1\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20124904\/CosmicStrand_UEFI_malware_01.png?w=640&#038;ssl=1\" alt=\"\" class=\"wp-image-106978\"\/><\/a><\/figure>\n<\/div>\n\n\n<h2 class=\"wp-block-heading\" id=\"uefi-implant-detailed-analysis\">Implante UEFI: an\u00e1lisis detallado<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>MD5<\/strong><\/td><td><a href=\"https:\/\/opentip.kaspersky.com\/DDFE44F87FAC7DAEEB1B681DEA3300E9\/?utm_source=SL&amp;utm_medium=SL&amp;utm_campaign=SL\" rel=\"noreferrer noopener\" target=\"_blank\">DDFE44F87FAC7DAEEB1B681DEA3300E9<\/a><\/td><\/tr><tr><td><strong>SHA1<\/strong><\/td><td>9A7291FC90F56D8C46CC78397A6F36BB23C60F66<\/td><\/tr><tr><td><strong>SHA256<\/strong><\/td><td>951F74882C1873BFE56E0BFF225E3CD5D8964AF4F7334182BC1BF0EC9E987A0A<\/td><\/tr><tr><td><strong>Tiempo de enlace<\/strong><\/td><td>Mi\u00e9rcoles, 12.08.2015 12:17:57 UTC<\/td><\/tr><tr><td><strong>Tipo de archivo<\/strong><\/td><td>Controlador DXE del servicio de arranque EFI<\/td><\/tr><tr><td><strong>Tama\u00f1o del archivo<\/strong><\/td><td>96.84KB<\/td><\/tr><tr><td><strong>GUID<\/strong><\/td><td>A062CF1F-8473-4AA3-8793-600BC4FFE9A8 (CSMCORE)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Habiendo establecido lo que intenta lograr el implante de malware, ahora podemos analizar con m\u00e1s detalle c\u00f3mo se realiza cada uno de estos pasos.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li>Toda la cadena de ejecuci\u00f3n comienza con un controlador EFI.&nbsp;Parece ser una versi\u00f3n parcheada de uno leg\u00edtimo llamado CSMCORE (destinado a facilitar el arranque de la m\u00e1quina en modo heredado a trav\u00e9s del MBR), donde los atacantes han modificado el puntero a la funci\u00f3n de servicio de arranque de HandleProtocol.&nbsp;Cada vez que se llama a esta funci\u00f3n, la ejecuci\u00f3n se redirige al c\u00f3digo proporcionado por el atacante que intenta determinar qu\u00e9 componente lo llam\u00f3 (busca uno espec\u00edfico para infectar: \u200b\u200befi).&nbsp;Al examinar los argumentos de la funci\u00f3n, as\u00ed como los bytes ubicados en la direcci\u00f3n de retorno, CosmicStrand puede identificar la \u00abllamada\u00bb exacta que est\u00e1 buscando.<a href=\"https:\/\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20124935\/CosmicStrand_UEFI_malware_02.png\"><\/a><\/li><li>Se eligi\u00f3 este punto espec\u00edfico de la ejecuci\u00f3n porque en esta etapa el administrador de arranque est\u00e1 cargado en la memoria, pero a\u00fan no se est\u00e1 ejecutando.&nbsp;CosmicStrand aprovecha esta oportunidad para parchear una cantidad de bytes en su Archpx64TransferTo64BitApplicationAsm<\/li><li>Esa funci\u00f3n se llama m\u00e1s tarde durante el proceso de inicio normal del sistema operativo, tambi\u00e9n en un momento estrat\u00e9gico: para entonces, el cargador del sistema operativo Windows tambi\u00e9n est\u00e1 presente en la memoria y, a su vez, puede modificarse.<\/li><li>Cuando se ejecuta, Archpx64TransferTo64BitApplicationAsm localiza una funci\u00f3n del cargador del sistema operativo (OslArchTransferToKernel) buscando un patr\u00f3n de bytes espec\u00edfico.&nbsp;CosmicStrand luego agrega un gancho al final.<a href=\"https:\/\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125005\/CosmicStrand_UEFI_malware_03.png\"><\/a><\/li><li>Se llama a OslArchTransferToKernel justo antes de que la ejecuci\u00f3n se transfiera desde el cargador de Windows al kernel de Windows, lo que lo convierte en un punto de enlace tradicional para rootkits de ese tipo.<\/li><li>Antes de que el kernel de Windows haya tenido la oportunidad de ejecutarse, CosmicStrand configura otro enlace en ZwCreateSection. El c\u00f3digo malicioso se copia&nbsp;<a href=\"https:\/\/securelist.com\/cosmicstrand-uefi-firmware-rootkit\/106973\/#_ftn2\"><sup>[2]<\/sup><\/a>&nbsp;en la imagen de ntoskrnl.exe en la memoria, y los primeros bytes de ZwCreateSection se sobrescriben para redirigir a \u00e9l.&nbsp;Notamos que los atacantes tuvieron cuidado de colocar el c\u00f3digo malicioso dentro del espacio libre de la secci\u00f3n .text de ntoskrnl.exe, lo que hace que esta redirecci\u00f3n sea mucho menos visible a los ojos de los posibles productos de seguridad.<a href=\"https:\/\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125112\/CosmicStrand_UEFI_malware_04.png\"><\/a>En este punto, CosmicStrand aparentemente tambi\u00e9n intenta deshabilitar&nbsp;<a href=\"https:\/\/en.wikipedia.org\/wiki\/Kernel_Patch_Protection\">PatchGuard<\/a>&nbsp;, un mecanismo de seguridad introducido para evitar modificaciones en las estructuras clave del kernel de Windows en la memoria.&nbsp;Para ello, localiza la funci\u00f3n KiFilterFiberContext&nbsp;<a href=\"https:\/\/securelist.com\/cosmicstrand-uefi-firmware-rootkit\/106973\/#_ftn3\"><sup>[3]<\/sup><\/a>&nbsp;de ntoskrnl.exe y la modifica para que vuelva sin realizar ning\u00fan trabajo.&nbsp;Vale la pena se\u00f1alar que la localizaci\u00f3n de esta funci\u00f3n, tambi\u00e9n lograda mediante la b\u00fasqueda de patrones codificados, es muy exhaustiva e incluso contiene patrones correspondientes al lanzamiento de&nbsp;<a href=\"https:\/\/en.wikipedia.org\/wiki\/Windows_10_version_1607\">Redstone 1<\/a>&nbsp;de agosto de 2016.<a href=\"https:\/\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125145\/CosmicStrand_UEFI_malware_05.png\"><\/a><\/li><li>Luego, el kernel de Windows se inicia y termina llamando a la funci\u00f3n enganchada ZwCreateSection mientras se ejecuta normalmente.&nbsp;Cuando eso sucede, CosmicStrand recupera el control de la ejecuci\u00f3n nuevamente y restaura el c\u00f3digo original antes de ejecutar m\u00e1s c\u00f3digo malicioso.<\/li><li>El prop\u00f3sito principal del enlace ZwCreateSection es recopilar las direcciones de las funciones API proporcionadas por el kernel y crear una especie de tabla de importaci\u00f3n para el siguiente componente.&nbsp;Usando las funciones resueltas, tambi\u00e9n asigna un b\u00fafer en el espacio de direcciones del kernel donde mapea un shellcode, antes de llamarlo.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kernel-shellcode\">C\u00f3digo de shell del n\u00facleo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los pasos descritos hasta ahora solo sirvieron para propagar la ejecuci\u00f3n del c\u00f3digo desde UEFI hasta el kernel de Windows.&nbsp;Este shellcode es el primer componente realmente malicioso de la cadena hasta el momento.&nbsp;Establece una&nbsp;<a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-hardware\/drivers\/ddi\/ntddk\/nf-ntddk-pssetcreatethreadnotifyroutine\">rutina de notificaci\u00f3n de subprocesos<\/a>&nbsp;que se invoca cada vez que se crea un nuevo subproceso.&nbsp;CosmicStrand espera hasta que aparece uno en winlogon.exe y luego ejecuta una devoluci\u00f3n de llamada en este contexto de privilegios elevados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">All\u00ed, CosmicStrand duerme durante 10 minutos y prueba la conectividad a Internet de la m\u00e1quina infectada.&nbsp;CosmicStrand no se basa en funciones API de alto nivel para generar tr\u00e1fico de red, sino que interact\u00faa directamente con la&nbsp;<a href=\"https:\/\/www.codeproject.com\/Articles\/9974\/Driver-Development-Part-5-Introduction-to-the-Tran\">interfaz del dispositivo de transporte<\/a>&nbsp;: genera los IRP necesarios (paquetes de solicitud de E\/S) y los pasa a la pila de red mediante el env\u00edo de IOCTL al Objeto de dispositivo TCP o UDP.&nbsp;Las solicitudes de DNS se realizan de esta manera, utilizando el servidor DNS de Google (8.8.8[.]8) o uno personalizado (222.222.67[.]208).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CosmicStrand recupera su carga \u00fatil final enviando un paquete UDP (preferiblemente) o TCP espec\u00edficamente dise\u00f1ado a su servidor C2, update.bokts[.]com.&nbsp;Se espera que la respuesta regrese en uno o varios paquetes que contengan fragmentos de 528 bytes siguiendo esta estructura:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>Desplazamiento (bytes)<\/strong><\/td><td><strong>Descripci\u00f3n<\/strong><\/td><\/tr><tr><td>0-4<\/td><td>n\u00famero m\u00e1gico<\/td><\/tr><tr><td>4-8<\/td><td>Longitud total de la carga \u00fatil<\/td><\/tr><tr><td>8-12<\/td><td>Longitud del trozo actual<\/td><\/tr><tr><td>12-16<\/td><td>Suma de comprobaci\u00f3n CRC32 del fragmento actual<\/td><\/tr><tr><td>diecis\u00e9is-*<\/td><td>Fragmento de carga \u00fatil<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Los diversos fragmentos se vuelven a ensamblar en una serie de bytes que se asignan al espacio del kernel y se interpretan como un c\u00f3digo de shell.&nbsp;Desafortunadamente, no pudimos obtener una copia de los datos provenientes del servidor C2.&nbsp;Sin embargo, encontramos una muestra de modo de usuario en memoria en una de las m\u00e1quinas infectadas que pudimos estudiar y creemos que est\u00e1 vinculada con CosmicStrand.&nbsp;Esta muestra es un ejecutable que ejecuta l\u00edneas de comando para crear un usuario (\u00abaaaabbbb\u00bb) en la m\u00e1quina de la v\u00edctima y agregarlo al grupo de administradores locales.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125244\/CosmicStrand_UEFI_malware_06.png?ssl=1\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125244\/CosmicStrand_UEFI_malware_06.png?w=640&#038;ssl=1\" alt=\"\" class=\"wp-image-106983\"\/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Podemos inferir de esto que los shellcodes recibidos del servidor C2 podr\u00edan ser etapas para los ejecutables PE proporcionados por el atacante, y es muy probable que existan muchos m\u00e1s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"older-cosmicstrand-variants\">Variantes anteriores de CosmicStrand<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Durante el curso de nuestra investigaci\u00f3n, tambi\u00e9n descubrimos versiones anteriores de este rootkit.&nbsp;Presentan el mismo proceso de implementaci\u00f3n y sus peque\u00f1as diferencias se relacionan con el shellcode del kernel.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Intenta secuestrar un hilo de exe en lugar de winlogon.exe.<\/li><li>El dominio C2 contactado para obtener un shellcode adicional para poder ejecutarse es diferente (erda158[.]to).<\/li><li>La variante anterior imprim\u00eda mensajes de depuraci\u00f3n cada vez que se creaba un nuevo proceso en el sistema.<\/li><\/ul>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125314\/CosmicStrand_UEFI_malware_07.png?ssl=1\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125314\/CosmicStrand_UEFI_malware_07.png?w=640&#038;ssl=1\" alt=\"\" class=\"wp-image-106984\"\/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Seg\u00fan nuestro an\u00e1lisis de la infraestructura utilizada para las dos variantes, estimamos que la m\u00e1s antigua se us\u00f3 entre finales de 2016 y mediados de 2017, y la actual estuvo activa en 2020.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"infrastructure\">Infraestructura<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Conocemos dos servidores C2, uno para cada variante.&nbsp;De acuerdo con los datos de DNS pasivo disponibles para ellos, estos dominios ten\u00edan una vida \u00fatil prolongada y se resolvieron en direcciones IP durante per\u00edodos de tiempo limitados, fuera de los cuales el rootkit no habr\u00eda estado operativo.&nbsp;Por lo tanto, es interesante se\u00f1alar que, si bien los atacantes optaron por implementar un implante extremadamente persistente, es posible que la explotaci\u00f3n real de las m\u00e1quinas de las v\u00edctimas no haya durado m\u00e1s de unos pocos meses.&nbsp;Sin embargo, es posible que estos dominios se reactivaran ocasionalmente por per\u00edodos muy breves y que esta informaci\u00f3n no haya sido registrada por los sistemas de DNS pasivos.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>Dominio<\/strong><\/td><td><strong>IP<\/strong><\/td><td><strong>visto por primera vez<\/strong><\/td><td><strong>Ultima vez visto<\/strong><\/td><td><strong>ADN<\/strong><\/td><\/tr><tr><td>www.erda158[.]arriba<\/td><td>58.84.53[.]194<\/td><td>2016-12-27<\/td><td>2017-04-26<\/td><td>AS48024 (NERONUBE)<\/td><\/tr><tr><td>115.239.210[.]27<\/td><td>2017-04-30<\/td><td>2017-06-24<\/td><td>AS58461 (RED CHINA)<\/td><\/tr><tr><td>update.bokts[.]com<\/td><td>23.82.12[.]30<\/td><td>2020-05-03<\/td><td>2020-05-03<\/td><td>AS30633 (Leaseweb EE. UU.)<\/td><\/tr><tr><td>23.82.12[.]31<\/td><td>2020-07-25<\/td><td>2020-07-25<\/td><td>AS30633 (Leaseweb EE. UU.)<\/td><\/tr><tr><td>23.82.12[.]32<\/td><td>2020-03-09<\/td><td>2020-07-25<\/td><td>AS30633 (Leaseweb EE. UU.)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Los lectores cuidadosos notar\u00e1n la brecha de tres a\u00f1os entre los per\u00edodos de actividad de los dos dominios.&nbsp;Es posible que durante ese tiempo, los atacantes estuvieran controlando las m\u00e1quinas de la v\u00edctima utilizando componentes de modo de usuario implementados a trav\u00e9s de CosmicStrand, o (m\u00e1s probable) que existan otras variantes y servidores C2 que a\u00fan no descubrimos en alguna parte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"victims\">V\u00edctimas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pudimos identificar v\u00edctimas de CosmicStrand en China, Vietnam, Ir\u00e1n y Rusia.&nbsp;Un punto de inter\u00e9s es que todas las v\u00edctimas en nuestra base de usuarios parecen ser personas privadas (es decir, que usan la versi\u00f3n gratuita de nuestro producto) y no pudimos relacionarlos con ninguna organizaci\u00f3n o incluso industria vertical.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125341\/CosmicStrand_UEFI_malware_08.png?ssl=1\"><img data-recalc-dims=\"1\" height=\"337\" width=\"640\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125341\/CosmicStrand_UEFI_malware_08-1024x539.png?resize=640%2C337&#038;ssl=1\" alt=\"\" class=\"wp-image-106985\"\/><\/a><\/figure>\n<\/div>\n\n\n<h2 class=\"wp-block-heading\" id=\"attribution\">Atribuci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Varios puntos de datos nos llevan a creer que CosmicStrand fue desarrollado por un actor de amenazas de habla china o aprovechando los recursos comunes compartidos entre los actores de amenazas de habla china.&nbsp;En concreto, tambi\u00e9n se observaron varios patrones de c\u00f3digo que aparecen en CosmicStrand en otra familia de malware, la botnet MyKings (p. ej., MD5&nbsp;<a href=\"https:\/\/opentip.kaspersky.com\/E31C43DD8CB17E9D68C65E645FB3F6E8\/?utm_source=SL&amp;utm_medium=SL&amp;utm_campaign=SL\" rel=\"noreferrer noopener\" target=\"_blank\">E31C43DD8CB17E9D68C65E645FB3F6E8<\/a>&nbsp;).&nbsp;<a href=\"https:\/\/www.sophos.com\/en-us\/medialibrary\/PDFs\/technical-papers\/sophoslabs-uncut-mykings-report.pdf\">Sophos<\/a>&nbsp;document\u00f3 esta botnet, utilizada para implementar criptomineros,&nbsp;en 2020, donde not\u00f3 la presencia de varios artefactos en idioma chino.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las similitudes con CosmicStrand incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>El uso de un rootkit MBR para establecer una persistencia sigilosa en MyKings.<\/li><li>CosmicStrand y MyKings usan etiquetas id\u00e9nticas cuando asignan memoria en modo kernel (Proc y GetM).<\/li><li>Ambas familias generan paquetes de red de la misma manera y aprovechan los objetos de dispositivo UDP y TCP directamente.<\/li><li>El c\u00f3digo hash de API utilizado en los dos es id\u00e9ntico, como lo demuestra la siguiente captura de pantalla.&nbsp;Hasta donde sabemos, este algoritmo solo se encontr\u00f3 en otros dos rootkits,&nbsp;<a href=\"https:\/\/securelist.com\/moonbounce-the-dark-side-of-uefi-firmware\/105468\/\">MoonBounce<\/a>&nbsp;y xTalker, tambi\u00e9n vinculados a actores de amenazas de habla china.<\/li><\/ul>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125416\/CosmicStrand_UEFI_malware_09.png?ssl=1\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/media.kasperskycontenthub.com\/wp-content\/uploads\/sites\/43\/2022\/07\/20125416\/CosmicStrand_UEFI_malware_09.png?w=640&#038;ssl=1\" alt=\"\" class=\"wp-image-106986\"\/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s de esta similitud de c\u00f3digo, el hecho de que el servidor DNS alternativo codificado de forma r\u00edgida que utiliza CosmicStrand est\u00e9 ubicado en CHINANET-BACKBONE (AS4134) podr\u00eda percibirse como una se\u00f1al de muy baja confianza de que los atacantes son parte del nexo de habla china.&nbsp;M\u00e1s all\u00e1 de este v\u00ednculo, hemos decidido que no tenemos suficiente informaci\u00f3n que nos permita vincular CosmicStrand a un cl\u00faster existente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"conclusions\">Conclusiones<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CosmicStrand es un rootkit de firmware UEFI sofisticado que permite a sus propietarios lograr una persistencia muy duradera: toda la vida \u00fatil de la computadora, mientras que al mismo tiempo es extremadamente sigiloso.&nbsp;Parece haber sido utilizado en funcionamiento durante varios a\u00f1os y, sin embargo, quedan muchos misterios.&nbsp;\u00bfCu\u00e1ntos implantes y servidores C2 m\u00e1s nos podr\u00edan estar eludiendo?&nbsp;\u00bfQu\u00e9 cargas \u00fatiles de \u00faltima etapa se entregan a las v\u00edctimas?&nbsp;Pero tambi\u00e9n, \u00bfes realmente posible que CosmicStrand haya llegado a algunas de sus v\u00edctimas a trav\u00e9s&nbsp;<a href=\"https:\/\/www.theguardian.com\/books\/2014\/may\/12\/glenn-greenwald-nsa-tampers-us-internet-routers-snowden?r\">del paquete de \u00abinterdicci\u00f3n\u00bb<\/a>&nbsp;?&nbsp;En cualquier caso, los m\u00faltiples rootkits descubiertos hasta ahora evidencian un punto ciego en nuestra industria que debe abordarse lo antes posible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El aspecto m\u00e1s llamativo de este informe es que este implante UEFI parece haber sido utilizado desde finales de 2016, mucho antes de que los ataques UEFI comenzaran a describirse p\u00fablicamente.&nbsp;Este descubrimiento plantea una pregunta final: si esto es lo que los atacantes estaban usando en ese entonces, \u00bfqu\u00e9 est\u00e1n usando&nbsp;<em>hoy<\/em>&nbsp;?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un gancho es una modificaci\u00f3n al flujo normal de ejecuci\u00f3n de un programa.&nbsp;Su objetivo es ejecutar c\u00f3digo adicional proporcionado por el atacante antes o despu\u00e9s de una funci\u00f3n determinada.&nbsp;En algunos entornos, el enlace de funciones se proporciona con fines leg\u00edtimos y se puede configurar f\u00e1cilmente a trav\u00e9s de mecanismos de programaci\u00f3n convencionales.&nbsp;En otros casos, donde no se admiten expl\u00edcitamente, los atacantes a\u00fan pueden lograr el enganche sobrescribiendo (y luego restaurando) el c\u00f3digo que est\u00e1 a punto de ejecutarse.&nbsp;Ambos casos son aprovechados por este rootkit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: https:\/\/securelist.com\/<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introducci\u00f3n Los rootkits son implantes de malware que se entierran en los rincones m\u00e1s profundos del sistema operativo.&nbsp;Aunque en el papel pueden parecer atractivos para los atacantes, crearlos plantea importantes desaf\u00edos t\u00e9cnicos y el m\u00e1s m\u00ednimo error de programaci\u00f3n tiene el potencial de colapsar por completo la m\u00e1quina v\u00edctima.&nbsp;En nuestras&nbsp;predicciones de APT para 2022&nbsp;, notamos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":916,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"bgseo_title":"CosmicStrand: Sofisticado rootkit de firmware UEFI","bgseo_description":"","bgseo_robots_index":"index","bgseo_robots_follow":"follow","jetpack_post_was_ever_published":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[6,13],"tags":[196,45,199,202,198,201,56,43,200],"class_list":["post-914","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-conectividad","category-seguridad","tag-ciberseguridad","tag-conectividad","tag-firware","tag-motherboard","tag-rootkit","tag-seguridad-windows","tag-tech","tag-tecnologia","tag-uefi"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.3 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>CosmicStrand: Sofisticado rootkit de firmware UEFI<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI - Davichoops.com\" \/>\n<meta property=\"og:description\" content=\"Introducci\u00f3n Los rootkits son implantes de malware que se entierran en los rincones m\u00e1s profundos del sistema operativo.&nbsp;Aunque en el papel pueden parecer atractivos para los atacantes, crearlos plantea importantes desaf\u00edos t\u00e9cnicos y el m\u00e1s m\u00ednimo error de programaci\u00f3n tiene el potencial de colapsar por completo la m\u00e1quina v\u00edctima.&nbsp;En nuestras&nbsp;predicciones de APT para 2022&nbsp;, notamos [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/\" \/>\n<meta property=\"og:site_name\" content=\"Davichoops.com\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Davichoopspy\" \/>\n<meta property=\"article:published_time\" content=\"2022-08-02T17:02:43+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2022-08-03T11:35:59+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1\" \/>\n\t<meta property=\"og:image:width\" content=\"893\" \/>\n\t<meta property=\"og:image:height\" content=\"532\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Davichoops\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Davichoops\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"14 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/\"},\"author\":{\"name\":\"Davichoops\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#\\\/schema\\\/person\\\/9968bcfb88b2abac842d0cf68631f873\"},\"headline\":\"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI\",\"datePublished\":\"2022-08-02T17:02:43+00:00\",\"dateModified\":\"2022-08-03T11:35:59+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/\"},\"wordCount\":2889,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2022\\\/08\\\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1\",\"keywords\":[\"ciberseguridad\",\"conectividad\",\"firware\",\"motherboard\",\"rootkit\",\"seguridad windows\",\"tech\",\"tecnologia\",\"uefi\"],\"articleSection\":[\"Conectividad\",\"Seguridad\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/\",\"url\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/\",\"name\":\"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI - Davichoops.com\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2022\\\/08\\\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1\",\"datePublished\":\"2022-08-02T17:02:43+00:00\",\"dateModified\":\"2022-08-03T11:35:59+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#primaryimage\",\"url\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2022\\\/08\\\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1\",\"contentUrl\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2022\\\/08\\\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1\",\"width\":893,\"height\":532,\"caption\":\"malware_01\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/davichoops.com\\\/site\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#website\",\"url\":\"https:\\\/\\\/davichoops.com\\\/site\\\/\",\"name\":\"Davichoops.com\",\"description\":\"Web - Tecnolog\u00edas - Dise\u00f1o y mucho m\u00e1s\",\"publisher\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/davichoops.com\\\/site\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#organization\",\"name\":\"Davichoops\",\"url\":\"https:\\\/\\\/davichoops.com\\\/site\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2021\\\/07\\\/DAVICHOOPS-02.jpg?fit=512%2C251&ssl=1\",\"contentUrl\":\"https:\\\/\\\/i0.wp.com\\\/davichoops.com\\\/site\\\/wp-content\\\/uploads\\\/2021\\\/07\\\/DAVICHOOPS-02.jpg?fit=512%2C251&ssl=1\",\"width\":512,\"height\":251,\"caption\":\"Davichoops\"},\"image\":{\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/Davichoopspy\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/davichoops.com\\\/site\\\/#\\\/schema\\\/person\\\/9968bcfb88b2abac842d0cf68631f873\",\"name\":\"Davichoops\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g\",\"caption\":\"Davichoops\"},\"description\":\"Consultor y Asesor en Marketing Digital WEB Dise\u00f1o y Desarrollo de Paginas Woocomerce &amp; WordPress\",\"sameAs\":[\"https:\\\/\\\/davichoops.com\\\/site\"],\"url\":\"https:\\\/\\\/davichoops.com\\\/site\\\/author\\\/davichoops_m47x8s\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"CosmicStrand: Sofisticado rootkit de firmware UEFI","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/","og_locale":"es_ES","og_type":"article","og_title":"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI - Davichoops.com","og_description":"Introducci\u00f3n Los rootkits son implantes de malware que se entierran en los rincones m\u00e1s profundos del sistema operativo.&nbsp;Aunque en el papel pueden parecer atractivos para los atacantes, crearlos plantea importantes desaf\u00edos t\u00e9cnicos y el m\u00e1s m\u00ednimo error de programaci\u00f3n tiene el potencial de colapsar por completo la m\u00e1quina v\u00edctima.&nbsp;En nuestras&nbsp;predicciones de APT para 2022&nbsp;, notamos [&hellip;]","og_url":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/","og_site_name":"Davichoops.com","article_publisher":"https:\/\/www.facebook.com\/Davichoopspy","article_published_time":"2022-08-02T17:02:43+00:00","article_modified_time":"2022-08-03T11:35:59+00:00","og_image":[{"width":893,"height":532,"url":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","type":"image\/png"}],"author":"Davichoops","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Davichoops","Tiempo de lectura":"14 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#article","isPartOf":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/"},"author":{"name":"Davichoops","@id":"https:\/\/davichoops.com\/site\/#\/schema\/person\/9968bcfb88b2abac842d0cf68631f873"},"headline":"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI","datePublished":"2022-08-02T17:02:43+00:00","dateModified":"2022-08-03T11:35:59+00:00","mainEntityOfPage":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/"},"wordCount":2889,"commentCount":0,"publisher":{"@id":"https:\/\/davichoops.com\/site\/#organization"},"image":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#primaryimage"},"thumbnailUrl":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","keywords":["ciberseguridad","conectividad","firware","motherboard","rootkit","seguridad windows","tech","tecnologia","uefi"],"articleSection":["Conectividad","Seguridad"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/","url":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/","name":"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI - Davichoops.com","isPartOf":{"@id":"https:\/\/davichoops.com\/site\/#website"},"primaryImageOfPage":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#primaryimage"},"image":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#primaryimage"},"thumbnailUrl":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","datePublished":"2022-08-02T17:02:43+00:00","dateModified":"2022-08-03T11:35:59+00:00","breadcrumb":{"@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#primaryimage","url":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","contentUrl":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","width":893,"height":532,"caption":"malware_01"},{"@type":"BreadcrumbList","@id":"https:\/\/davichoops.com\/site\/cosmicstrand-el-descubrimiento-de-un-sofisticado-rootkit-de-firmware-uefi\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/davichoops.com\/site\/"},{"@type":"ListItem","position":2,"name":"CosmicStrand: el descubrimiento de un sofisticado rootkit de firmware UEFI"}]},{"@type":"WebSite","@id":"https:\/\/davichoops.com\/site\/#website","url":"https:\/\/davichoops.com\/site\/","name":"Davichoops.com","description":"Web - Tecnolog\u00edas - Dise\u00f1o y mucho m\u00e1s","publisher":{"@id":"https:\/\/davichoops.com\/site\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/davichoops.com\/site\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/davichoops.com\/site\/#organization","name":"Davichoops","url":"https:\/\/davichoops.com\/site\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/davichoops.com\/site\/#\/schema\/logo\/image\/","url":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2021\/07\/DAVICHOOPS-02.jpg?fit=512%2C251&ssl=1","contentUrl":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2021\/07\/DAVICHOOPS-02.jpg?fit=512%2C251&ssl=1","width":512,"height":251,"caption":"Davichoops"},"image":{"@id":"https:\/\/davichoops.com\/site\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/Davichoopspy"]},{"@type":"Person","@id":"https:\/\/davichoops.com\/site\/#\/schema\/person\/9968bcfb88b2abac842d0cf68631f873","name":"Davichoops","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/75894b1d24cde9973e68e7b0ec504da1745fdde82cfea022a25a0d33de7a485d?s=96&d=mm&r=g","caption":"Davichoops"},"description":"Consultor y Asesor en Marketing Digital WEB Dise\u00f1o y Desarrollo de Paginas Woocomerce &amp; WordPress","sameAs":["https:\/\/davichoops.com\/site"],"url":"https:\/\/davichoops.com\/site\/author\/davichoops_m47x8s\/"}]}},"jetpack_featured_media_url":"https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1","blog_post_layout_featured_media_urls":{"thumbnail":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=150%2C150&ssl=1",150,150,true],"full":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1",893,532,false]},"categories_names":{"6":{"name":"Conectividad","link":"https:\/\/davichoops.com\/site\/secciones\/conectividad\/"},"13":{"name":"Seguridad","link":"https:\/\/davichoops.com\/site\/secciones\/seguridad\/"}},"tags_names":{"196":{"name":"ciberseguridad","link":"https:\/\/davichoops.com\/site\/etiqueta\/ciberseguridad\/"},"45":{"name":"conectividad","link":"https:\/\/davichoops.com\/site\/etiqueta\/conectividad\/"},"199":{"name":"firware","link":"https:\/\/davichoops.com\/site\/etiqueta\/firware\/"},"202":{"name":"motherboard","link":"https:\/\/davichoops.com\/site\/etiqueta\/motherboard\/"},"198":{"name":"rootkit","link":"https:\/\/davichoops.com\/site\/etiqueta\/rootkit\/"},"201":{"name":"seguridad windows","link":"https:\/\/davichoops.com\/site\/etiqueta\/seguridad-windows\/"},"56":{"name":"tech","link":"https:\/\/davichoops.com\/site\/etiqueta\/tech\/"},"43":{"name":"tecnologia","link":"https:\/\/davichoops.com\/site\/etiqueta\/tecnologia\/"},"200":{"name":"uefi","link":"https:\/\/davichoops.com\/site\/etiqueta\/uefi\/"}},"comments_number":"0","wpmagazine_modules_lite_featured_media_urls":{"thumbnail":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=150%2C150&ssl=1",150,150,true],"cvmm-medium":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=300%2C300&ssl=1",300,300,true],"cvmm-medium-plus":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=305%2C207&ssl=1",305,207,true],"cvmm-portrait":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=400%2C532&ssl=1",400,532,true],"cvmm-medium-square":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=600%2C532&ssl=1",600,532,true],"cvmm-large":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=893%2C532&ssl=1",893,532,true],"cvmm-small":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?resize=130%2C95&ssl=1",130,95,true],"full":["https:\/\/i0.wp.com\/davichoops.com\/site\/wp-content\/uploads\/2022\/08\/CosmicStrand_UEFI_malware_02-1.png?fit=893%2C532&ssl=1",893,532,false]},"jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/posts\/914","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/comments?post=914"}],"version-history":[{"count":2,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/posts\/914\/revisions"}],"predecessor-version":[{"id":918,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/posts\/914\/revisions\/918"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/media\/916"}],"wp:attachment":[{"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/media?parent=914"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/categories?post=914"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/davichoops.com\/site\/wp-json\/wp\/v2\/tags?post=914"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}