Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: AXCESS en Agosto 16, 2026, 01:35:39 AM

Título: Ataque «Plug and Pwn» utiliza dispositivos USB falsos
Publicado por: AXCESS en Agosto 16, 2026, 01:35:39 AM
(https://www.bleepstatic.com/content/hl-images/2021/09/01/usb-plug-and-play.jpg)

Investigadores de seguridad han revelado nuevos ataques de tipo "Plug and Pwn" que aprovechan la función Plug and Play de Windows para forzar la instalación de software del fabricante —vulnerable o inseguro— y obtener privilegios de SYSTEM.

La investigación, presentada en la DEF CON 34 por los expertos en seguridad Alejandro Hernando y Borja Martínez, explota el proceso mediante el cual Windows identifica automáticamente el nuevo hardware conectado, localiza los paquetes de controladores correspondientes e instala el software del fabricante con los permisos de la cuenta NT AUTHORITY\SYSTEM.

Mediante el uso de software para emular dispositivos USB, los investigadores descubrieron que podían obligar a Windows a instalar paquetes firmados del fabricante que contenían componentes explotables o vulnerabilidades susceptibles de ser aprovechadas para conseguir privilegios de SYSTEM.

Algunos de los ataques demostrados no requieren interacción del usuario ni que haya una sesión iniciada, mientras que otro puede ejecutarse de forma remota a través de RDP sin necesidad de conectar ningún hardware USB físico al equipo objetivo.

Abuso de la función Plug and Play de Windows

Windows admite una función denominada "co-instaladores" (co-installers), que descarga e instala automáticamente software y controladores del fabricante cuando se conecta un nuevo dispositivo USB a un equipo.

En 2021, se informó sobre cómo se abusaba de esta función, combinándola con una vulnerabilidad de Razer Synapse, para otorgar privilegios de SYSTEM a un usuario estándar de Windows simplemente al conectar un ratón o teclado Razer.

Al conectar un dispositivo Razer, Windows descargaba y ejecutaba automáticamente el instalador de Razer Synapse con privilegios de SYSTEM. Un fallo en el instalador permitía a un usuario estándar iniciar PowerShell desde la interfaz de instalación, haciendo que la consola heredara los privilegios del instalador.

Se probó la vulnerabilidad en aquel momento y se confirmó que podía utilizarse para obtener privilegios de SYSTEM en aproximadamente dos minutos.

Por aquel entonces, el analista de vulnerabilidades Will Dormann advirtió que probablemente existían vulnerabilidades similares en otro software instalado automáticamente a través de la función Plug and Play de Windows.

Hernando declaró que Plug and Pwn pertenece a la misma familia de ataques, pero que la nueva investigación se centra más en la propia ruta de instalación de dispositivos de Windows.

"El fallo de Razer pertenece a la misma familia. La diferencia es que nos centramos en la ruta de instalación en sí, en lugar de en el instalador de un fabricante concreto", explicó Hernando.

"Algunas de nuestras cadenas de ataque no requieren clics ni una sesión iniciada, y una de ellas se ejecuta a través de RDP sin necesidad de hardware alguno".

Los investigadores señalan que el problema principal radica en que, cuando Windows detecta nuevo hardware, puede recuperar automáticamente un paquete firmado asociado y ejecutar componentes suministrados por el fabricante con privilegios de SYSTEM.

Esta ruta de instalación privilegiada puede incluir co-instaladores, servicios, ejecutables de soporte y controladores, todo ello sin que el sistema operativo muestre ninguna solicitud de UAC (Control de cuentas de usuario).

Desde dispositivos USB falsos hasta ataques remotos por RDP

Los investigadores informaron que utilizaron FaceDancer con hardware Cynthion y GreatFET, conectado a un pequeño ordenador con Linux, para emular dispositivos USB.

FaceDancer es un marco de trabajo (*framework*) de software para emular dispositivos USB, lo que permite a los investigadores definir los descriptores, interfaces, clases de dispositivo y puntos finales (*endpoints*) que un ordenador utiliza para identificar los dispositivos conectados.

Conectar hardware que ejecuta FaceDancer a un ordenador puede hacer que el sistema operativo actúe como si se hubiera conectado un dispositivo USB específico.

Mediante FaceDancer, los investigadores lograron que su hardware apareciera ante Windows como dispositivos USB específicos, provocando que el sistema operativo reconociera el hardware emulado y localizara e instalara los paquetes de controladores del fabricante asociados.

Algunas cadenas de ataque también requieren que el dispositivo emulado se desconecte y vuelva a aparecer con una identidad de dispositivo diferente.

"Varias de nuestras cadenas dependen de presentar el dispositivo como compuesto para que Windows cargue `usbccgp.sys` y enumere cada interfaz por separado; esto es lo que hace que coincida con el paquete del fabricante en lugar de con el controlador nativo del sistema (*inbox driver*)", explicó Hernando.

"También necesitamos realizar una reenumeración bajo demanda, desconectando el dispositivo y volviendo a aparecer con una identidad distinta".

En su demostración física de tipo "zero-click" (sin interacción del usuario), los investigadores aprovecharon comportamientos específicos en los paquetes de instalación de Sierra Wireless y Sony FeliCa.

El ataque comienza suplantando un dispositivo Sierra Wireless, lo que provoca que Windows instale un software que puede utilizarse indebidamente para modificar la configuración DNS del ordenador.

A continuación, los investigadores suplantan un dispositivo Sony FeliCa, haciendo que Windows instale software adicional de Sony que descarga archivos a través de una conexión no cifrada.

Al controlar la configuración DNS del sistema, los investigadores pueden redirigir dichas descargas a un servidor bajo su control y explotar una vulnerabilidad en el software de Sony para colocar un archivo malicioso en el sistema con privilegios SYSTEM.

Finalmente, vuelven a suplantar el dispositivo Sierra, provocando que Windows cargue el archivo malicioso y permita a los atacantes abrir una *reverse shell* (conexión inversa) con privilegios SYSTEM.

Los investigadores demostraron esta cadena de ataque contra un ordenador con Windows 11 totalmente actualizado y sin ninguna sesión de usuario iniciada, señalando que el ataque completo dura aproximadamente cinco minutos.

Ataque Plug and Pwn con Facedancer emulando hardware de Sony y Sierra
(https://www.bleepstatic.com/images/news/security/p/plug-pwn/poc0-edit_51-59.gif)

Al preguntársele si este ataque puede llevarse a cabo con dispositivos pequeños y portátiles, Hernando afirmó que el hardware utilizado en su investigación ya es lo suficientemente portátil como para transportarlo fácilmente y que, en teoría, una Raspberry Pi funcionando en modo "USB gadget" también debería ser capaz de ejecutar este ataque.

Sin embargo, señaló que el Flipper Zero no puede realizar actualmente los ataques FaceDancer.

"El Flipper Zero, no. No existe un *backend* de FaceDancer para él y el *framework* no funciona en este dispositivo", dijo Hernando.

"Su modo BadUSB es adecuado para HID, pero implementar descriptores compuestos arbitrarios y la reenumeración requeriría desarrollar un *firmware* específico".

Los investigadores también demostraron una técnica denominada "NoPlug & Pwn", que no requiere emulación de hardware físico.

En su lugar, el ataque aprovecha la redirección USB de RDP, una función que permite que los dispositivos USB conectados al equipo local del usuario estén disponibles dentro de una sesión remota de Windows.

En vez de redirigir un dispositivo real, los investigadores crearon un cliente RDP en Python que envía descriptores USB específicos a través de esta función de redirección al establecer la conexión RDP.

El equipo remoto con Windows interpreta entonces los descriptores falsos como un dispositivo USB legítimo conectado al equipo cliente y crea el dispositivo Plug and Play correspondiente en el host, lo que provoca la instalación de los controladores y el software del fabricante asociados.

En la demostración realizada, los investigadores simularon una cámara Intel RealSense cuyo paquete de Windows Update incluía un coinstalador que podía explotarse mediante el secuestro de DLL (*DLL hijacking*) para obtener privilegios de SYSTEM.

"El controlador del concentrador USB del servidor enumera nuestro dispositivo fantasma y el sistema PnP de Windows hace exactamente lo mismo que en la demostración física: coincide con el ID de hardware e instala el controlador con privilegios de SYSTEM", explican los investigadores en el sitio web de Plug and Pwn.

El ataque RDP solo funciona en sistemas donde la redirección USB está habilitada, algo que, según Hernando, es habitual en entornos de escritorio virtual.

Deshabilitar los coinstaladores ayuda, pero no detiene Plug and Pwn

Will Dormann sugirió que los administradores de Windows preocupados por este tipo de ataque pueden habilitar el valor del registro 'DisableCoInstallers', el cual impide que los paquetes de controladores ejecuten coinstaladores durante la instalación del dispositivo.

Para ello, abra el Editor del Registro y navegue hasta la clave `HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer`.

Dentro de esa clave, añada un valor DWORD-32 llamado `DisableCoInstallers` y establézcalo en 1.

Cuando se preguntó si esto bloquearía eficazmente Plug and Pwn, Hernando respondió que interrumpiría algunos de los ataques demostrados, incluidos el ataque a Sony FeliCa y el ataque a Intel RealSense vía RDP.

Sin embargo, no elimina la superficie de ataque subyacente.

"Ayuda, e impediría partes de lo que mostramos", dijo Hernando.

"No obstante, no detiene la categoría de ataque en sí. Deja intactos la enumeración PnP, la resolución mediante Windows Update, el almacenamiento provisional de controladores (*driver staging*), el procesamiento de archivos INF y los servicios instalados mediante INF".

Los investigadores ilustraron esto con otro ataque que utiliza paquetes de Wacom y Atheros, el cual explota una vulnerabilidad ( CVE-2019-10617 ) en un servicio de controlador de Atheros instalado a través de un archivo INF en lugar de un coinstalador.

Hernando recomienda que las organizaciones con sistemas sensibles utilicen 'DisableCoInstallers' junto con medidas adicionales de bloqueo de dispositivos.

"En cualquier sistema sensible, yo combinaría esta medida con restricciones de instalación de dispositivos o listas de permitidos basadas en ID de hardware, y desactivaría la redirección de dispositivos PnP en hosts RDP y VDI que no la necesiten (`fDisablePNPRedir`)", declaró Hernando.

Los investigadores no han notificado todos los escenarios de ataque como nuevas vulnerabilidades a los fabricantes individuales, argumentando que muchos de ellos no constituyen fallos de seguridad aislados, sino que solo se vuelven explotables cuando se combinan con otras funcionalidades.

Fuente:
BleepingComputer
https://www.bleepingcomputer.com/news/security/plug-and-pwn-attack-uses-fake-usb-devices-for-windows-system-access/