Mastodon Mastodon Mastodon Mastodon

Rootkit

Actualizado: · CyberSecureFox Editorial Team

Un rootkit es un malware diseñado para ocultarse a sí mismo y a otra actividad maliciosa en lo más profundo del sistema operativo, a menudo con los máximos privilegios, para que el atacante mantenga el control sin ser visto.

Cómo funciona un rootkit

El nombre viene de Unix: «root» es la cuenta de administrador y «kit» un conjunto de herramientas. Un rootkit intercepta funciones del sistema para que los archivos, procesos, claves de registro y conexiones de red del atacante sean invisibles para el usuario y las herramientas de seguridad.

Según dónde actúan, hay:

  • rootkits de modo usuario, que modifican aplicaciones y bibliotecas del sistema;
  • rootkits de modo kernel, que se cargan como controladores y alteran el núcleo del sistema;
  • bootkits, que infectan el arranque y se inician antes que el sistema operativo;
  • rootkits de firmware, alojados en UEFI o en el firmware de dispositivos, que sobreviven a la reinstalación del sistema e incluso al cambio de disco.

Por qué son importantes para la seguridad

Los rootkits proporcionan una persistencia sigilosa y duradera, y son los favoritos de los grupos APT. Para instalarlos, el atacante suele necesitar permisos de administrador, que consigue mediante escalada de privilegios.

Casos notables:

  • la protección anticopia que Sony BMG incluyó en CD de música en 2005 se comportaba como un rootkit;
  • LoJax, descubierto por ESET en 2018, fue el primer rootkit UEFI hallado en ataques reales;
  • el bootkit BlackLotus, vendido en 2023, podía saltarse Secure Boot en equipos con Windows 11 totalmente actualizados.

Los atacantes también abusan de controladores firmados pero vulnerables (BYOVD) para acceder al kernel y desactivar el EDR.

Cómo protegerse

  • Active Secure Boot, el arranque medido con TPM y la integridad de memoria (HVCI) en Windows.
  • Actualice el firmware y bloquee los controladores vulnerables conocidos.
  • Si sospecha de un rootkit, analice desde fuera del sistema infectado (medio de arranque).
  • Tras una infección confirmada, reinstale desde medios limpios y, si hace falta, vuelva a flashear el firmware.