Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Bypass de 7-Zip permite a archivos maliciosos evadir Windows SmartScreen


Se ha documentado un comportamiento en 7-Zip que permite a los programas maliciosos evadir el Windows SmartScreen. Esta vulnerabilidad elimina la capa de advertencia que normalmente protege a los usuarios antes de ejecutar una descarga sospechosa, facilitando que archivos maliciosos camuflados como facturas o actualizaciones se inicien sin alertar al sistema.





Windows puede protegerte antes de que se ejecute una descarga sospechosa. Pero un comportamiento de 7-Zip recién documentado puede eliminar una capa de advertencia importante y permitir que un programa malicioso se inicie sin el aviso de Windows SmartScreen.

Los archivos ZIP son comunes en las campañas de phishing. La brecha aumenta cuando un archivo parece una factura, una actualización o un documento compartido.

Un atacante envía un enlace o archivo adjunto que lleva a un archivo comprimido, convence al destinatario para que lo extraiga con 7-Zip y luego confía en que el archivo, ahora sin marca, sea ejecutado.

Esto no es un exploit recién descubierto en el código de 7-Zip, sino una brecha en el control de seguridad causada por el manejo predeterminado del programa de los metadatos de origen de la descarga.

Los analistas de Attackd identificaron este comportamiento mientras probaban rutas de entrega de phishing y protecciones de endpoints.

Attackd señaló en un informe que 7-Zip 24.09 no trasladaba la etiqueta Mark-of-the-Web desde un archivo ZIP descargado al ejecutable extraído.

Este hallazgo aumenta el riesgo de ingeniería social. Un archivo aún puede enfrentarse al antivirus, al monitoreo de endpoints y a otras comprobaciones, pero perder la verificación de reputación de SmartScreen elimina un punto de decisión temprano.

También refuerza por qué tus equipos deberían examinar cómo se comportan las herramientas entre sí, como se ha visto en los informes sobre ataques de bypass de Windows SmartScreen.

Bypass de Mark-of-the-Web en 7-Zip

Mark-of-the-Web, a menudo abreviado como MotW, son metadatos de Windows adjuntos a los archivos obtenidos de internet.

Se almacena en un flujo de datos Zone.Identifier y comúnmente registra ZoneId=3, lo que indica que el sistema operativo trata el archivo como proveniente de la zona de Internet.

La etiqueta no es un motor de detección por sí misma; le indica a Windows y a las funciones de seguridad compatibles que apliquen un escrutinio extra.

Cuando haces doble clic en un ejecutable etiquetado a través del Explorador de Archivos, SmartScreen puede comprobar su reputación antes de abrirlo.

Es probable que un programa nuevo, sin firma y sin reputación establecida, reciba una advertencia, incluso si un producto de endpoint no lo ha marcado. Esa distinción es fundamental: evitar un producto de seguridad no significa que el atacante haya derrotado todas las capas.

Attackd probó un archivo ZIP que ya tenía MotW y descubrió que los archivos extraídos con 7-Zip 24.09 no tenían el flujo Zone.Identifier. Como resultado, SmartScreen no se activó cuando el archivo extraído se inició a través del Explorador.

Este comportamiento se parece a debilidades anteriores de MotW relacionadas con archivos comprimidos, incluido el problema detrás de los ataques de día cero de SmokeLoader en 7-Zip, pero este hallazgo se refiere a una configuración predeterminada y no a un CVE recién asignado.

Según las pruebas, la extracción integrada del Explorador de Windows 11 ahora propaga el MotW de los archivos ZIP protegidos con contraseña.

7-Zip, sin embargo, incluye un ajuste llamado "Propagate Zone.Id stream" que por defecto está en "No" en la versión probada. Al configurarlo en "Yes", o en la opción de archivos de Office cuando sea apropiado, permites que los metadatos sigan al contenido extraído.

Por qué importa la cadena de entrega

La investigación muestra por qué tus pruebas de phishing y revisiones defensivas deben reflejar el comportamiento real del usuario. Un payload copiado directamente en un sistema de prueba puede no tener MotW y, por lo tanto, nunca activar SmartScreen, creando un resultado engañoso.

La descarga del navegador, la extracción del archivo, el lanzamiento desde el Explorador, la ejecución de PowerShell y los archivos de carpetas compartidas de red pueden pasar por diferentes salvaguardas.

Los investigadores también descubrieron que las descargas del navegador, incluidos los archivos activados con URLs de blob o data, seguían recibiendo la marca de zona de Internet en las pruebas de Chrome, Edge, Brave y Firefox.

Edge puede tomar una decisión de reputación más temprana durante la descarga, mientras que otros navegadores confían en sus propias protecciones de descarga y en las comprobaciones de Windows al iniciar. Esto es relevante al evaluar las campañas de explotación de vulnerabilidades de SmartScreen.

Para quienes defienden la red, la respuesta práctica es revisar los despliegues de 7-Zip y activar la propagación de Zone.Id donde los flujos de trabajo del negocio lo permitan.

Tus equipos de seguridad deberían validar este ajuste en los endpoints gestionados, probar rutas representativas de archivos y navegadores, mantener el monitoreo de endpoints y enseñar al personal a no tratar la ausencia de una advertencia como prueba de que un archivo es seguro.

Las organizaciones también deben mantener actualizadas las herramientas de archivo y evitar abrir archivos comprimidos no solicitados. Informes recientes sobre nuevos fallos de código en 7-Zip muestran que el manejo de archivos puede crear riesgos independientes de la propagación de MotW.

SmartScreen es valioso, pero solo es efectivo cuando Windows recibe la señal de origen de la descarga que le indica que debe actuar.



Fuentes:
https://cybersecuritynews.com/7-zip-mark-of-the-web-bypass/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.