Investigadores de seguridad han revelado nuevos ataques 'Plug and Pwn' que abusan de la función Plug and Play de Windows para hacer que el sistema instale software de proveedores vulnerable o inseguro, logrando así privilegios SYSTEM. La investigación, presentada en DEF CON 34 por los investigadores Alejandro Hernando y Borja Martínez, explota la forma en que Windows identifica automáticamente nuevos dispositivos conectados, localiza paquetes de controladores coincidentes e instala software del proveedor como la cuenta NT AUTHORITYSYSTEM.
Al emular dispositivos USB mediante software, los investigadores descubrieron que podían obligar a Windows a instalar paquetes firmados que contienen componentes explotables o debilidades que pueden ser abusadas para obtener privilegios SYSTEM. Algunos de los ataques demostrados no requieren interacción del usuario ni sesión iniciada, mientras que otro puede realizarse de forma remota a través de RDP sin necesidad de conectar hardware USB físico al equipo objetivo.
Abusando de Plug and Play de Windows
Windows admite una característica llamada co-instaladores, que descargan e instalan automáticamente software y controladores del proveedor cuando se inserta un nuevo dispositivo USB en la computadora. En 2021, BleepingComputer informó sobre cómo se abusó de esta característica junto con una vulnerabilidad de Razer Synapse para otorgar privilegios SYSTEM a un usuario estándar de Windows simplemente conectando un mouse o teclado Razer.
Cuando se conectaba un dispositivo Razer, Windows descargaba e iniciaba automáticamente el instalador de Razer Synapse con privilegios SYSTEM. Una falla en el instalador permitía a un usuario estándar ejecutar PowerShell desde la interfaz de instalación, haciendo que el shell heredara los privilegios del instalador. BleepingComputer probó la vulnerabilidad en ese momento y confirmó que podía usarse para obtener privilegios SYSTEM en aproximadamente dos minutos.
"El bug de Razer es de la misma familia. La diferencia es que nosotros fuimos a por la ruta de instalación en sí, en lugar del instalador de un proveedor" – Alejandro Hernando
"Algunas de nuestras cadenas no necesitan clics ni sesión iniciada, y una de ellas funciona a través de RDP sin ningún hardware" – Alejandro Hernando
Los investigadores afirman que el problema principal es que cuando Windows detecta nuevo hardware, puede recuperar automáticamente un paquete firmado asociado y ejecutar componentes suministrados por el proveedor como SYSTEM. Esta ruta de instalación privilegiada puede incluir co-instaladores, servicios, ejecutables de soporte y controladores, sin que el sistema operativo muestre ningún aviso de UAC.
De dispositivos USB falsos a ataques remotos por RDP
Los investigadores dijeron a BleepingComputer que utilizaron FaceDancer con hardware Cynthion y GreatFET conectados a una pequeña computadora Linux para emular dispositivos USB. FaceDancer es un framework de software para emular dispositivos USB, que permite definir descriptores, interfaces, clases de dispositivo y endpoints que una computadora usa para identificar dispositivos conectados.
Al conectar hardware con FaceDancer a una computadora, se puede hacer que el sistema operativo se comporte como si se hubiera conectado un dispositivo USB específico. Usando FaceDancer, los investigadores pudieron hacer que su hardware apareciera ante Windows como dispositivos USB específicos, lo que provocaba que el sistema operativo reconociera el hardware emulado y localizara e instalara los paquetes de controladores del proveedor correspondientes.
En su demostración física de cero clics, los investigadores explotaron comportamientos en los paquetes de instalación de Sierra Wireless y Sony FeliCa. El ataque primero suplanta un dispositivo Sierra Wireless, provocando que Windows instale software que puede ser abusado para cambiar la configuración DNS de la computadora. Luego suplantan un dispositivo Sony FeliCa, lo que hace que Windows instale software adicional de Sony que descarga archivos a través de una conexión no cifrada. Al controlar el DNS, los investigadores pueden redirigir esas descargas a un servidor controlado y explotar una falla en el software de Sony para colocar un archivo malicioso en el sistema con privilegios SYSTEM.
Los investigadores demostraron esta cadena contra una computadora con Windows 11 completamente actualizada y sin nadie conectado, diciendo que el ataque completo tarda aproximadamente cinco minutos. En cuanto a si el ataque se puede realizar con dispositivos portátiles pequeños, Hernando dijo que su hardware de investigación ya es lo suficientemente portátil y que una Raspberry Pi en modo gadget USB debería ser teóricamente capaz de realizar este ataque. Sin embargo, señaló que el Flipper Zero no puede realizar actualmente ataques FaceDancer.
"Flipper Zero, no. No hay backend de FaceDancer para él y el framework no se ejecutará en él. Su modo BadUSB es adecuado para HID, pero descriptores compuestos arbitrarios y re-enumeración serían un proyecto de firmware" – Alejandro Hernando
Los investigadores también demostraron lo que llaman 'NoPlug & Pwn', que no requiere emulación física de hardware. En su lugar, el ataque abusa de la redirección USB de RDP, una característica que permite que los dispositivos USB conectados a la computadora local del usuario estén disponibles dentro de una sesión remota de Windows. En lugar de redirigir un dispositivo real, los investigadores crearon un cliente Python de RDP que envía descriptores USB específicos a través de esta característica de redirección al conectarse por RDP. El host remoto de Windows trata los descriptores falsos como un dispositivo USB legítimo conectado a la computadora invitada, crea el dispositivo Plug and Play correspondiente en el host y provoca la instalación del controlador y el software del proveedor.
En la demostración, los investigadores suplantaron una cámara Intel RealSense, cuyo paquete de Windows Update contiene un co-instalador que puede ser abusado mediante secuestro de DLL para obtener privilegios SYSTEM. El ataque RDP solo funciona en sistemas donde la redirección USB está habilitada, lo que Hernando dice que es común en entornos de escritorio virtual.
Deshabilitar co-instaladores ayuda, pero no detiene Plug and Pwn
Will Dormann sugirió que los administradores de Windows preocupados por este tipo de ataque pueden habilitar el valor de registro 'DisableCoInstallers', que evita que los paquetes de controladores ejecuten co-instaladores durante la instalación del dispositivo. Para hacerlo, abra el Editor del Registro y navegue a la clave HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionDevice Installer Registry. Bajo esa clave, agregue un valor DWORD-32 llamado DisableCoInstallers y configúrelo en 1.
Cuando BleepingComputer preguntó si esto bloquearía efectivamente Plug and Pwn, Hernando dijo que interrumpiría algunos de los ataques demostrados, incluido el ataque de Sony FeliCa y el ataque RDP de Intel RealSense. Sin embargo, no elimina la superficie de ataque subyacente. Hernando explicó que ayuda y rompe partes de lo mostrado, pero no detiene la clase de ataque, ya que deja intacta la enumeración PnP, la resolución de Windows Update, el staging de controladores, el procesamiento de INF y los servicios instalados por INF.
"Ayuda, y rompería partes de lo que mostramos. Pero no detiene la clase de ataque. Deja la enumeración PnP, la resolución de Windows Update, el staging de controladores, el procesamiento de INF y los servicios instalados por INF intactos" – Alejandro Hernando
Recomendaciones para organizaciones
Hernando recomienda que las organizaciones con sistemas sensibles usen 'DisableCoInstallers' junto con bloqueos adicionales de dispositivos. Sugiere combinar esto con restricciones de instalación de dispositivos o listas de permitidos de ID de hardware, y desactivar la redirección de dispositivos PnP en hosts RDP y VDI si no es necesaria, mediante la configuración fDisablePNPRedir.
Los investigadores no han reportado todos los escenarios de ataque como vulnerabilidades nuevas a los proveedores individuales, argumentando que muchos no son fallos de seguridad independientes y solo se vuelven explotables cuando se combinan con otras funcionalidades.
Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas. Los puntajes generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes usan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica a través de 338 millones de simulaciones ejecutadas en entornos de producción de clientes.
Artículos relacionados
- Windows LegacyHive zero-day: se publican parches gratuitos no oficiales
- New Windows LegacyHive zero-day da privilegios de administrador a hackers
- CISA: la falla BlueHammer de Windows es explotada por bandas de ransomware
- CISA ordena a agencias federales parchear la falla BlueHammer explotada como zero-day
- Hackers de Lazarus explotaron zero-day de Windows para atacar a empresas de defensa



















Deja una respuesta