Un exploit es un programa, archivo o secuencia de comandos que aprovecha una vulnerabilidad para hacer que un software haga algo que sus desarrolladores nunca previeron.
Cómo funciona un exploit
Una vulnerabilidad es solo una debilidad; el exploit es la herramienta que la aprovecha. Según el fallo, un exploit puede:
- bloquear un programa;
- leer memoria ajena;
- saltarse un inicio de sesión;
- ejecutar el código del atacante (ejecución remota de código).
Normalmente entrega una carga útil (payload): una shell, un descargador o un troyano de acceso remoto.
Tipos de exploits:
- Los exploits remotos funcionan a través de la red. Los locales necesitan acceso previo y se usan a menudo para la escalada de privilegios.
- Una prueba de concepto (PoC) solo demuestra que el fallo es real. Un exploit «armado» es fiable y está listo para atacar.
- Los kits de exploits reúnen varios exploits de navegador y eligen el que encaja con el sistema de la víctima.
Por qué los exploits son importantes para la seguridad
El tiempo entre la publicación de un parche y los primeros ataques se reduce cada vez más. En los dispositivos perimetrales populares suele ser de días o incluso horas, porque los delincuentes comparan la versión parcheada con la vulnerable para reconstruir el exploit.
Los exploits para fallos desconocidos (de día cero) se venden a precios muy altos a fabricantes de spyware y actores estatales. El framework Metasploit y la base Exploit-DB son públicos: los usan tanto atacantes como defensores y pentesters.
Cómo protegerse
- Instale las actualizaciones de seguridad con rapidez, empezando por los sistemas accesibles desde Internet.
- Priorice los fallos que ya se explotan activamente en lugar de fijarse solo en la puntuación de gravedad.
- Use mitigaciones como ASLR, DEP y sandboxing, y mantenga activados el EDR y la protección del navegador.