Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

Bootkit

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Bootkit?

BootkitMalware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.


Un bootkit es un rootkit especializado que compromete los componentes tempranos del arranque —el Master Boot Record (MBR), el Volume Boot Record (VBR) o el firmware UEFI— de modo que se ejecuta antes que el sistema operativo y sus herramientas de seguridad. Desde esa posición ventajosa puede desactivar defensas, enganchar el kernel y sobrevivir a reinstalaciones del sistema operativo. Los bootkits MBR heredados (TDL4/Alureon, Rovnix, el cargador cifrador de disco de Petya) dieron paso a los implantes de la era UEFI que atacan variables NVRAM y la partición del sistema EFI.

Dónde reside un bootkit en la cadena de arranque

flowchart LR
  A[Encendido] --> B[Firmware UEFI<br/>SPI flash]
  B --> C[Secure Boot<br/>verifica las firmas]
  C --> D[Gestor de arranque<br/>bootmgfw.efi]
  D --> E[Cargador del SO / kernel]
  B -. implante de firmware<br/>MoonBounce/LoJax .-> B
  C -. explota CVE-2022-21894<br/>bypass de Secure Boot .-> D
  D -. .efi malicioso en la<br/>partición del sistema EFI .-> D
  E --> F[SO + herramientas de seguridad<br/>cargan al final, ya subvertidas]

Ejemplos con nombre propio

LoJax (ESET, 2018) fue el primer rootkit de firmware UEFI observado en la práctica, atribuido a Sednit/APT28. MoonBounce (2022) se ocultaba en la SPI flash. BlackLotus (2023) se convirtió en el primer bootkit en derrotar UEFI Secure Boot en un Windows 11 totalmente parcheado: "trae consigo" binarios de arranque vulnerables pero firmados para explotar CVE-2022-21894 ("Baton Drop") y luego desactiva HVCI, BitLocker y Defender. Como los binarios vulnerables seguían estando firmados válidamente, la solución de Microsoft requirió una revocación: una política de integridad de código en las actualizaciones de mayo de 2023, junto con adiciones a la DBX (y más adelante la guía de KB5025885), que corría el riesgo de inutilizar los medios de arranque dual si se aplicaba sin cuidado.

Detección y mitigación

Activa UEFI Secure Boot con listas de revocación DBX actualizadas, aplica contraseñas de firmware/BIOS, desactiva el CSM heredado y usa arranque medido respaldado por TPM con atestación remota. La detección normalmente requiere imágenes forenses offline de la SPI flash y la ESP, ya que no se puede confiar en un sistema operativo en ejecución y ya subvertido para que informe de su propia cadena de arranque.

Ejemplos

  1. 01

    BlackLotus, un bootkit UEFI capaz de saltarse Secure Boot en sistemas parcheados.

  2. 02

    MoonBounce, un implante de firmware UEFI de calidad APT.

Preguntas frecuentes

¿Qué es Bootkit?

Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente. Pertenece a la categoría de Malware en ciberseguridad.

¿Qué significa Bootkit?

Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.

¿Cómo defenderse de Bootkit?

Las defensas contra Bootkit combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Bootkit?

Nombres alternativos comunes: Rootkit de arranque, Rootkit MBR.

Términos relacionados

Véase también