Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

CómoKiosk MetaDefender Kiosk contra los ataques de actualización del firmware de los dispositivos

Por Michael Nguyen, Gestión de productos
Última actualización:
Comparte esta publicación

Media extraíbles Media un quebradero de cabeza en materia de seguridad para muchas organizaciones, ya se trate de dispositivos USB, tarjetas de memoria, discos duros externos, CD/DVD o Mobile . USB , en particular, adoptan muchas formas diferentes, y los investigadores de la Universidad Ben-Gurión han identificado 29 tipos distintos de ataques USB. Uno de ellos es el ataque de actualización del firmware del dispositivo (DFU), que aprovecha «un proceso legítimo compatible con el USB para actualizar el firmware legítimo local a una versión maliciosa», explicó Catalin Cimpanu.

En este blog vamos a simular un ataque DFU en el que un empleado introduce en la red corporativa una USB que contiene un archivo ejecutable malicioso de actualización de firmware, y OPSWAT cómo MetaDefender Kiosk de OPSWAT puede ayudar a prevenir este tipo de ataque.

Desarrollo del ataque

Utilizaremos msfvenom, una herramienta de explotación muy extendida para generar y codificar cargas útiles, junto con algunas opciones avanzadas para crear un archivo malicioso de actualización de firmware.

En este caso, estamos simulando un ataque en el que un servidor C2 (comando y control) toma el control del sistema de la víctima cuando se ejecuta la carga maliciosa. La carga está codificada mediante «shikata_ga_nai» o SGN (que en japonés significa «no hay nada que hacer») y hemos configurado un servidor C2 especificando una dirección IP y un puerto con fines de demostración.

Comprometer un sistema

Imaginemos una situación real en la que un empleado descarga en una USB un archivo de actualización de firmware comprometido, USB un tercero no fiable, y lo lleva a la empresa para utilizarlo.
¿Qué pasaría si el usuario conectara esa USB a un sistema y ejecutara el archivo?
Pues bien, en el momento en que el empleado conecte esa USB al sistema y ejecute el archivo, la carga útil se conectará con el equipo controlado por el atacante o con el servidor C2.

A ver qué tal sale.

Ahora disponemos de la pantalla de la línea de comandos del shell de la máquina víctima y, como atacantes, podemos ejecutar cualquier comando que queramos desde el servidor C2.

Pero la pregunta es: ¿hay algo que podamos hacer para evitar que se produzca este ataque?

¿CómoKiosk MetaDefender Kiosk prevenir este tipo de ataques?

MetaDefender Kiosk como un guardia de seguridad digital que inspecciona todos los soportes en busca de malware, vulnerabilidades y datos confidenciales antes de que accedan a la empresa. MetaDefender Kiosk diseñado para instalarse en el punto de acceso físico de instalaciones seguras o en la entrada a una red aislada.

Ahora veamos cómo funciona.

Vamos a insertar la USB , que contiene el DFU junto con un archivo malicioso, en un MetaDefender Kiosk.

Ahora escaneemos toda laDrive USB Drive veamos de lo que es capaz MetaDefender Kiosk.

En cuestión de segundos, aparece un informe que indica que este archivo de actualización de firmware es, en realidad, malicioso, y que MetaDefender Kiosk ya loKiosk bloqueado.

Como puede imaginar, MetaDefender Kiosk muchas másKiosk para proteger sus entornos de OT/ICS (sistemas de control integrados) e infraestructuras críticas frente al malware y los ataques de día cero. La mayoría de estos entornos están aislados físicamente y solo pueden actualizarse mediante dispositivos de almacenamiento portátiles, que MetaDefender Kiosk auditar, analizar y limpiar antes de que el malware llegue a una red OT crítica. OPSWAT MetaDefender Kiosk las mejores tecnologías de prevención de amenazas cibernéticas, tales como: motores de análisis múltiple, análisis del sector de arranque, Deep Content Disarm and Reconstruction CDR), prevención proactiva de pérdida de datos (DLP), File-based Vulnerability Assessment y una comprobación del país de origen para mitigar los riesgos y reforzar el cumplimiento normativo.

Otros blogs relacionados que pueden interesarte:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.