Bootkit
¿Qué es Bootkit?
BootkitMalware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.
Un bootkit es un rootkit especializado que compromete los componentes tempranos del arranque —el Master Boot Record (MBR), el Volume Boot Record (VBR) o el firmware UEFI— de modo que se ejecuta antes que el sistema operativo y sus herramientas de seguridad. Desde esa posición ventajosa puede desactivar defensas, enganchar el kernel y sobrevivir a reinstalaciones del sistema operativo. Los bootkits MBR heredados (TDL4/Alureon, Rovnix, el cargador cifrador de disco de Petya) dieron paso a los implantes de la era UEFI que atacan variables NVRAM y la partición del sistema EFI.
Dónde reside un bootkit en la cadena de arranque
flowchart LR A[Encendido] --> B[Firmware UEFI<br/>SPI flash] B --> C[Secure Boot<br/>verifica las firmas] C --> D[Gestor de arranque<br/>bootmgfw.efi] D --> E[Cargador del SO / kernel] B -. implante de firmware<br/>MoonBounce/LoJax .-> B C -. explota CVE-2022-21894<br/>bypass de Secure Boot .-> D D -. .efi malicioso en la<br/>partición del sistema EFI .-> D E --> F[SO + herramientas de seguridad<br/>cargan al final, ya subvertidas]
Ejemplos con nombre propio
LoJax (ESET, 2018) fue el primer rootkit de firmware UEFI observado en la práctica, atribuido a Sednit/APT28. MoonBounce (2022) se ocultaba en la SPI flash. BlackLotus (2023) se convirtió en el primer bootkit en derrotar UEFI Secure Boot en un Windows 11 totalmente parcheado: "trae consigo" binarios de arranque vulnerables pero firmados para explotar CVE-2022-21894 ("Baton Drop") y luego desactiva HVCI, BitLocker y Defender. Como los binarios vulnerables seguían estando firmados válidamente, la solución de Microsoft requirió una revocación: una política de integridad de código en las actualizaciones de mayo de 2023, junto con adiciones a la DBX (y más adelante la guía de KB5025885), que corría el riesgo de inutilizar los medios de arranque dual si se aplicaba sin cuidado.
Detección y mitigación
Activa UEFI Secure Boot con listas de revocación DBX actualizadas, aplica contraseñas de firmware/BIOS, desactiva el CSM heredado y usa arranque medido respaldado por TPM con atestación remota. La detección normalmente requiere imágenes forenses offline de la SPI flash y la ESP, ya que no se puede confiar en un sistema operativo en ejecución y ya subvertido para que informe de su propia cadena de arranque.
● Ejemplos
- 01
BlackLotus, un bootkit UEFI capaz de saltarse Secure Boot en sistemas parcheados.
- 02
MoonBounce, un implante de firmware UEFI de calidad APT.
● Preguntas frecuentes
¿Qué es Bootkit?
Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente. Pertenece a la categoría de Malware en ciberseguridad.
¿Qué significa Bootkit?
Malware que infecta el proceso de arranque —MBR, VBR o UEFI— para cargarse antes que el sistema operativo y obtener control privilegiado y persistente.
¿Cómo defenderse de Bootkit?
Las defensas contra Bootkit combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Bootkit?
Nombres alternativos comunes: Rootkit de arranque, Rootkit MBR.