En ocasiones, Windows Update puede tener consecuencias negativas con parches defectuosos, pero, en general, su objetivo es protegernos de las amenazas más recientes. Microsoft lanza periódicamente nuevos parches que solucionan posibles vulnerabilidades. Pero, ¿qué pasaría si existiera una herramienta que pudiera deshacer todas las actualizaciones de Windows Update y dejar su PC expuesta a todas las amenazas que Microsoft creía haber solucionado? Malas noticias: ya existe una herramienta de este tipo y se llama Windows Downdate.
Pero no te preocupes. Estás a salvo de Windows Downdate, al menos por ahora. La herramienta fue desarrollada como una prueba de concepto por el investigador de SafeBreach Alon Leviev, y aunque su potencial es nada menos que aterrador, se hizo de buena fe como un ejemplo de algo llamado «piratería de sombrero blanco», donde los investigadores intentan encontrar vulnerabilidades antes de que los actores de amenazas maliciosas puedan hacerlo primero.
En el caso de Windows Downdate, si cayera en manos equivocadas, el impacto podría ser asombroso. El exploit se basa en un fallo de Windows Update para instalar actualizaciones antiguas en las que aún no se han corregido ciertas vulnerabilidades. Leviev utilizó la herramienta para degradar las bibliotecas de vínculos dinámicos (DLL), los controladores e incluso el núcleo NT, que es un componente fundamental de Windows. Esto se consigue evadiendo toda verificación y el resultado es completamente invisible e irreversible.
«Pude hacer que una máquina Windows completamente parcheada fuera susceptible a miles de vulnerabilidades pasadas, convirtiendo las vulnerabilidades corregidas en días cero y haciendo que el término ‘completamente parcheado’ no tuviera sentido en cualquier máquina Windows del mundo», dijo Leviev en un Violación segura “Después de estas actualizaciones, el sistema operativo informó que estaba completamente actualizado y no pudo instalar actualizaciones futuras, mientras que las herramientas de recuperación y escaneo no pudieron detectar problemas”.
Leviev también descubrió que toda la pila de virtualización de Windows también era susceptible a esta vulnerabilidad; el investigador logró degradar el proceso de modo de usuario aislado de Credential Guard, el hipervisor de Hyper-V y el kernel seguro. Leviev incluso encontró «múltiples formas» de desactivar la seguridad basada en virtualización (VBS) en Windows, y esto todavía era posible incluso cuando se aplicaban bloqueos UEFI.
«Hasta donde yo sé, esta es la primera vez que se evitan los bloqueos UEFI de VBS sin acceso físico», afirmó Leviev.
Windows Downdate puede básicamente deshacer todos los parches de seguridad que se hayan creado y luego engañar a la PC para que piense que todo está bien mientras la expone sigilosamente a cientos de amenazas diferentes. Una herramienta como esta podría causar graves estragos en cualquier sistema operativo, y Leviev sospecha que otros sistemas operativos, como MacOS y Linux, también podrían estar en riesgo.
La buena noticia es que Leviev tenía la intención de proteger a los usuarios de Windows de una herramienta como esta, y el investigador informó sus hallazgos a Microsoft en febrero de 2024. Microsoft emitió dos CVE en respuesta (CVE-2024-21302 y CVE-2024-38202) y parece estar trabajando arduamente para solucionar esta vulnerabilidad. Esperemos que Microsoft sea más rápido en reparar esta vulnerabilidad que los piratas informáticos poco éticos que la utilizan para su propio beneficio.
Apoya nuestro trabajo ❤️
Si te ha gustado este artículo, considera dejar una propina para ayudarnos a seguir publicando contenido de calidad.




















