NightmareEclipse se cansó de romper Windows: esta vez atacó a Kaspersky, Avast y NVIDIA

NightmareEclipse se cansó de romper Windows: esta vez atacó a Kaspersky, Avast y NVIDIA

Autor publica tres PoC de golpe y deja a los fabricantes con incómodas interrogantes

image

La serie de vulnerabilidades públicas NightmareEclipse se extendió más allá de Windows y afectó a tres productos de seguridad y del sistema. El autor publicó código de demostración para Avast Antivirus, Kaspersky Endpoint Security y componentes de NVIDIA. Ninguno de los hallazgos ha recibido por ahora un CVE, confirmación independiente ni un boletín oficial del fabricante.

El ataque PrettyPrague utiliza una supuesta vulnerabilidad del sandbox de Avast. Según el autor, un usuario local puede obtener privilegios SYSTEM y copiar la base SAM, donde Windows almacena los hashes de contraseñas. La prueba de concepto (PoC) se probó en Windows 11 25H2 con la versión actual de Avast. La posible afectación a AVG y Norton sigue siendo una hipótesis.

La segunda PoC, llamada HardBreacher, apunta a Kaspersky Endpoint Security 14.0.0.504. El código intercepta el control del proceso de la interfaz del software de seguridad e intenta escribir una librería con los permisos del usuario en la carpeta System32. NightmareEclipse reconoce la inestabilidad de la demostración: para que tenga éxito a veces es necesario repetir la ejecución.

El hallazgo GreenSection está relacionado con una zona de memoria compartida de los componentes de NVIDIA, accesible a todos los usuarios locales para lectura y escritura. Las estructuras modificadas se vuelven a procesar sin verificación suficiente, lo que conduce a escrituras fuera de la memoria asignada. El código presentado provoca la caída de aplicaciones con Vulkan u OpenGL, pero no toma el control de procesos.

NightmareEclipse admite que GreenSection podría desarrollarse hasta llegar a interferir en procesos de otro usuario o en el administrador de ventanas dwm.exe. El autor no presentó un exploit listo para ese escenario.

Las tres publicaciones muestran distintos niveles de riesgo: PrettyPrague se presenta como una elevación de privilegios funcional, HardBreacher sigue siendo inestable y GreenSection por ahora solo demuestra corrupción de memoria y cierre forzado.

La historia de NightmareEclipse comenzó esta primavera con una serie de hallazgos en Microsoft Defender, BitLocker y los servicios del sistema de Windows. Entre ellos estuvieron las vulnerabilidades BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma, RoguePlanet, LegacyHive y ShieldBreak. Algunas de las PoC permitían obtener SYSTEM o eludir la protección de disco, y Microsoft posteriormente corrigió algunas de las vulnerabilidades.

Las publicaciones se acompañaron de un conflicto con Microsoft. NightmareEclipse afirmó que la empresa rompió los acuerdos y cerró la cuenta para el envío de informes. Microsoft acusó al autor de divulgación no coordinada y mencionó la posibilidad de recurrir a las fuerzas del orden, pero luego precisó que no tiene la intención de perseguir a los investigadores de buena fe. Mientras Avast, Kaspersky y NVIDIA no reaccionen, las organizaciones deberían limitar la ejecución de programas desconocidos, vigilar los boletines de los fabricantes y aplicar las correcciones con rapidez.