Actualidad ISAC

 
Noticia

Los piratas informáticos podrían abusar de la ruta de devolución de llamada WM_COPYDATA para ejecutar código a través…

Resumen Informativo

🏷 Tags:MALWAREEXPLOITRCEPARCHE
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada Los piratas informáticos podrían abusar de la ruta de devolución de llamada WM_COPYDATA para ejecutar código a través de Win32k Dispatch, difundida en fecha 29/06/2026 12:53, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Una técnica de inyección recientemente detallada ha puesto a los sistemas Windows en el foco de atención, revelando cómo los atacantes podrían abusar de una parte profundamente integrada del sistema operativo para ejecutar código malicioso dentro de otro proceso sin generar alarmas. El método explota el subsistema gráfico de Windows, específicamente win32k.sys, utilizando una ruta de devolución de llamada legítima del kernel al usuario en la que Windows confía para sus operaciones normales.

En el centro del ataque se encuentra una estructura llamada KernelCallbackTable, una tabla de punteros de función almacenados en cada proceso de Windows habilitado para GUI. Los atacantes que entienden cómo funciona pueden localizarlo a través de la memoria de un proceso e identificar qué devoluciones de llamada están activas. La investigación destaca cómo el ataque evita la forma más detectable de esta clase de explotación, que normalmente implica sobrescribir directamente las entradas en la tabla de devolución de llamadas. En lugar de generar un nuevo hilo remoto o enviar código a través de llamadas a procedimientos asincrónicos de Windows, este método redirige silenciosamente una función de devolución de llamada existente y esperada en el momento en que el sistema la invoca.

Los piratas informáticos podrían abusar de la ruta de devolución de llamada de WM_COPYDATA. La entrada de devolución de llamada específica en el centro de esta técnica es __fnCOPYDATA, que está vinculada al tipo de mensaje de Windows WM_COPYDATA. Los defensores también deben estar atentos al tráfico inusual de mensajes WM_COPYDATA entre procesos no relacionados, lo que podría indicar un intento de desencadenar una devolución de llamada secuestrada en un ataque real.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos podrían abusar de la ruta de devolución de llamada WM_COPYDATA para ejecutar código a través de Win32k Dispatch
Publicado: 29/06/2026 12:53
Enlace: https://cybersecuritynews.com/hackers-could-abuse-wm_copydata-callback-path
Consultado: 29/06/2026

Consultar publicación original ↗

Anterior
Siguiente