Actualidad ISAC

 
Alerta

Microsoft Defender ahora monitorea el abuso del protocolo RPC por parte de piratas informáticos

Resumen Informativo

Microsoft ha ampliado las capacidades de Microsoft Defender para monitorear, detectar e interrumpir ataques que abusan de la llamada a procedimiento remoto (RPC), un protocolo central de Windows que ha sido explotado durante mucho tiempo por actores de amenazas para movimiento lateral, robo de credenciales y escalada de privilegios. La llamada a procedimiento remoto (RPC) es un protocolo que permite invocar funciones que residen en un proceso separado, o incluso en una máquina remota, como si fueran locales.

Las técnicas de ataque clave que abusan de RPC incluyen: movimiento lateral mediante la creación remota de tareas, servicios o la invocación de WMI a través de interfaces RPC; robo de credenciales mediante ataques DCSync que explotan llamadas RPC de replicación de Active Directory y herramientas como SecretsDump que abusan de la interfaz de Registro remoto de Windows (UUID: 338cd001-2244-31f1-aaaa-900038001003) para extraer secretos de SAM y LSA; escalada de privilegios mediante ataques de coerción de autenticación que fuerzan a servidores a autenticarse en sistemas controlados por el adversario a través de interfaces RPC legítimas; y descubrimiento mediante herramientas como SharpHound que enumeran usuarios, sesiones y recursos compartidos mediante llamadas RPC, asociadas a técnicas MITRE ATT&CK T1021, T1552.002, T1003.004 y T1003.

Para cerrar esta brecha, los equipos de investigación e ingeniería de Microsoft Defender ampliaron la integración RPC existente con la Plataforma de Filtrado de Windows (WFP) para lograr una granularidad a nivel de OpNum. Defender ahora monitorea dinámicamente operaciones remotas seleccionadas desde interfaces críticas, incluido el Registro remoto, el Administrador de control de servicios, el Programador de tareas y el Instrumental de administración de Windows (WMI), lo que brinda a los defensores una visibilidad sin precedentes de uno de los vectores de ataque más abusados, pero históricamente opacos, en entornos Windows, directamente dentro del portal de Microsoft Defender.

🏷 Tags:EXPLOITCREDENCIALESRCE

Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada Microsoft Defender ahora monitorea el abuso del protocolo RPC por parte de piratas informáticos, difundida en fecha 09/06/2026 10:09, por el medio Cybersecuritynews (Autor: Guru Baran):


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Microsoft Defender ahora monitorea el abuso del protocolo RPC por parte de piratas informáticos
Publicado: 09/06/2026 10:09
Enlace: https://cybersecuritynews.com/defender-rpc-protocol-abuse
Consultado: 09/06/2026

Consultar publicación original ↗

Anterior
Siguiente