Bitdefender ha dado a conocer una investigación en la que describe tres nuevas técnicas de ataque que aprovechan una funcionalidad legítima de la virtualización del sistema de archivos de Windows para dificultar la detección por parte de herramientas de seguridad.
Según explica la compañía, estas técnicas permiten ocultar la actividad maliciosa a soluciones de detección y respuesta en endpoints (EDR) y a mecanismos de protección integrados en Windows, como AMSI, AppLocker, Windows Firewall o Sysmon, sin necesidad de modificar archivos en el disco.
La investigación se centra en el uso de los denominados bind links, una característica empleada de forma legítima por tecnologías como los contenedores de Windows, Microsoft Store o Windows Sandbox. Los investigadores sostienen que un atacante podría aprovechar esta funcionalidad para presentar una visión diferente del sistema de archivos a las herramientas de seguridad y ocultar así determinados elementos maliciosos.
Bitdefender ha bautizado estas técnicas como File-Binding, Process-Binding y Silo-Binding, tres métodos que, según la compañía, amplían progresivamente la capacidad para evadir los mecanismos de detección.
Entre ellas, destaca Silo-Binding, que utiliza el aislamiento de los contenedores de Windows para crear dos vistas distintas del sistema de archivos. De este modo, el malware puede ejecutarse dentro de un entorno aislado mientras las herramientas de seguridad externas únicamente visualizan archivos legítimos.
La compañía asegura haber validado estas técnicas en un entorno de pruebas mediante la ejecución de Invoke-Mimikatz, una herramienta ampliamente conocida por su uso en el robo de credenciales, con el objetivo de comprobar su capacidad para eludir soluciones EDR.
Bitdefender notificó estos hallazgos a Microsoft. Aunque el fabricante clasificó estas técnicas como de baja gravedad al requerir privilegios administrativos previos, los investigadores consideran que el riesgo puede ser mayor, ya que existen diferentes métodos utilizados habitualmente por los atacantes para obtener ese nivel de privilegios en sistemas comprometidos, entre ellos las técnicas conocidas como BYOVD (ring Your Own Vulnerable Driver).
La investigación completa se encuentra disponible en el portal técnico de Bitdefender.
















