Un dispositivo USB malicioso puede ser un arma para que los piratas informáticos tomen el control de Windows y obtener privilegios de sistema. Esto puede dar lugar a que pueda instalar malware, crear o modificar cuentas de usuario, acceder a información almacenada en el equipo o desactivar mecanismos de seguridad. Dos investigadores de seguridad, Alejandro Hernando y Borja Martínez, han revelado en la DEF CON 34 estos nuevos ataques denominados “Plug and Pwn”.
Ataques que abusan de la función Plug and Play
Estos ataques explotan la función Plug and Play de Windows. Esto provoca que Windows instale software de proveedor vulnerable o inseguro y derivar en privilegios de sistema. Lo que hace Windows es identificar automáticamente el nuevo hardware conectado, localiza paquetes de controladores coincidentes e instala el software del proveedor como la cuenta NT AUTHORITYSYSTEM.
Los investigadores utilizaron software para emular dispositivos USB y descubrieron que podían obligar a Windows a instalar paquetes de proveedores firmados que contienen componentes explotables o vulnerabilidades que van a hacer que obtengan privilegios de sistema.
Algo a tener en cuenta, y que demuestra que se trata de ataques graves, es que los investigadores demostraron que algunos de estos ataques no requieren de la interacción del usuario, ni que el usuario tenga que iniciar sesión. Además, otros ataques se pueden realizar de forma remota a través de RDP sin que ningún hardware USB físico esté conectado en el equipo objetivo.
Hay que recordar que Windows admite una función que permite descargar e instalar automáticamente software y controladores del proveedor cuando se conecta un dispositivo. Es lo que ocurre, por ejemplo, al conectar un pendrive a un puerto USB.
También han indicado los investigadores que el problema principal es que cuando Windows detecta nuevo hardware, puede recuperar automáticamente un paquete firmado asociado y ejecutar componentes proporcionados por el proveedor.
Qué hacer para protegerte
Lo principal es no conectar dispositivos USB desconocidos. No se trata únicamente de memorias USB, sino también adaptadores, hubs, cables que tengan electrónica, receptores, etc. Esto corta la vía de posible ataque, por lo que es básico para evitar problemas.
También conviene que tengas Windows actualizado. Asegúrate de contar con las últimas versiones y así evitar problemas que puedan afectarte y fallos que puedan explotar los piratas informáticos. Es algo que debes aplicar a cualquier software que utilices en tu día a día.
Además, es importante que no instales controladores procedentes de fuentes desconocidas. Si ves que Windows empieza a instalar controladores para un dispositivo que no conoces, lo mejor es que lo pares cuanto antes. De lo contrario, podrías estar instalando controladores modificados y que comprometan tu equipo.
En definitiva, este tipo de ataque puede llegar simplemente con conectar una unidad USB a tu equipo. Es clave que estés protegido y que desconfíes de cualquier aparato que pueda comprometer el sistema. Revisa todo muy bien antes de conectar y, especialmente, al instalar los controladores.
