BlackLotus es un malware de arranque UEFI descubierto públicamente en 2022 que elude el arranque seguro de Microsoft en sistemas Windows completamente actualizados . BlackLotus permite un control persistente y sigiloso de las máquinas infectadas a nivel de firmware , lo que dificulta considerablemente su detección y eliminación. [ 2 ]
Diseño
BlackLotus funciona como un bootkit, lo que significa que infecta un sistema durante el proceso de arranque , antes de que se cargue el sistema operativo. A diferencia de los bootkits tradicionales que dependen de firmware obsoleto o configuraciones incorrectas, BlackLotus explota una vulnerabilidad del cargador de arranque de Windows previamente parcheada pero aún confiable llamada Baton Drop con el ID CVE CVE-2022-21894. [ 3 ] Debido a que el cargador de arranque vulnerable permaneció firmado criptográficamente y confiado por Secure Boot, el malware pudo ejecutarse incluso en sistemas con Secure Boot habilitado. El malware ataca principalmente sistemas Windows 10 y Windows 11 que se ejecutan en firmware UEFI. [ 4 ]
Omisión y persistencia del arranque seguro
El arranque seguro es una función de seguridad diseñada para garantizar que solo se cargue software de confianza durante el inicio del sistema. BlackLotus elude esta protección mediante la manipulación de los datos de configuración de arranque y un cargador de arranque de Windows antiguo y vulnerable que no se había revocado en la lista de permitidos del arranque seguro en el momento de su descubrimiento. [ 5 ] Una vez cargado, BlackLotus instala un componente UEFI malicioso que se ejecuta antes del kernel de Windows , mantiene la persistencia tras las reinstalaciones del sistema operativo y puede deshabilitar o alterar los mecanismos de seguridad. Esto permite a BlackLotus deshabilitar las funciones de seguridad de Windows, incluidos BitLocker , la integridad del código protegida por el hipervisor y los componentes de Windows Defender . [ 6 ]
BlackLotus logra persistencia al incrustarse en la partición del sistema EFI . [ 7 ] Debido a que esta partición generalmente no es analizada por el software antivirus y rara vez es modificada por los usuarios, el malware puede sobrevivir a la reinstalación del sistema operativo, las herramientas de eliminación de malware a nivel de disco y algunas actualizaciones de firmware. La persistencia del kernel permite a BlackLotus cargar controladores en modo kernel y actuar como plataforma para desplegar cargas útiles adicionales . [ 8 ]
Descubrimiento
BlackLotus fue detectado por primera vez en la práctica por investigadores de seguridad en 2022 y se detalló públicamente a principios de 2023. El análisis reveló que el malware se había vendido en foros clandestinos por miles de dólares y como un bootkit basado en lenguaje ensamblador antes de su divulgación pública. [ 9 ] Los investigadores de seguridad observaron que, si bien la vulnerabilidad del gestor de arranque explotada había sido parcheada, Microsoft no había revocado la firma del gestor de arranque vulnerable, lo que permitía que Secure Boot siguiera confiando en él. [ 10 ]
Referencias
- ↑ Sharma, Shweta (1 de marzo de 2023). "El bootkit BlackLotus puede eludir el arranque seguro de Windows 11: ESET" . CSO Online . International Data Corporation . Consultado el 17 de enero de 2026 .
- ↑ Gatlan, Sergiu. "La NSA comparte consejos para bloquear los ataques de malware UEFI de BlackLotus" . Bleeping Computer . Consultado el 17 de enero de 2026 .
- ↑ "La NSA publica una guía para mitigar la amenaza de BlackLotus" . Agencia de Seguridad Nacional . 22 de junio de 2023. Archivado del original el 9 de enero de 2026. Consultado el 17 de enero de 2026 .
- ↑ Olyniychuk, Daryna (14 de marzo de 2023). "Detección del kit de arranque UEFI BlackLotus: explota la vulnerabilidad CVE-2022-21894 para eludir el arranque seguro UEFI y deshabilitar los mecanismos de seguridad del sistema operativo" . SOC Prime . Consultado el 17 de enero de 2026 .
- ↑ "El malware BlackLotus elude el arranque seguro UEFI" . FortiGuard . Fortinet . 25/06/2023 . Consultado el 17/01/2026 .
- ↑ "ESET Research analiza BlackLotus: un kit de arranque UEFI que puede eludir el arranque seguro UEFI en sistemas completamente parcheados" . ESET . 1 de marzo de 2023. Consultado el 17 de enero de 2026 .
- ↑ "Guía para investigar ataques que utilizan CVE-2022-21894: La campaña BlackLotus" . Microsoft . 11 de abril de 2023. Consultado el 17 de enero de 2026 .
- ↑ Goodin, Dan (6 de marzo de 2023). "Malware UEFI sigiloso que elude el arranque seguro habilitado por una vulnerabilidad de Windows imposible de parchear" . Ars Technica . Consultado el 17 de enero de 2026 .
- ↑ Lakshmanan, Ravie (1 de marzo de 2023). "BlackLotus se convierte en el primer malware de arranque UEFI en eludir el arranque seguro en Windows 11" . The Hacker News . Consultado el 17 de enero de 2026 .
- ↑ Cluley, Graham (23 de junio de 2023). "El parche del bootkit BlackLotus puede generar una 'falsa sensación de seguridad', advierte la NSA" . Tripwire . Consultado el 17 de enero de 2026 .
- 2022 en informática
- La década de 2020 en el mundo del hacking
- Rootkits
- malware de Windows
- troyanos de Windows