Los grupos de ransomware han comenzado a explotar activamente BlueHammer para ciberataques, una vulnerabilidad de escalada de privilegios en Microsoft Defender que permite a un atacante con acceso local elevar sus permisos hasta alcanzar el nivel SYSTEM y tomar el control completo del equipo afectado.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, ha confirmado que el fallo, identificado como CVE-2026-33825, está siendo utilizado en campañas de ransomware. La vulnerabilidad había sido explotada previamente como día cero y fue corregida por Microsoft el pasado 14 de abril dentro de sus actualizaciones de seguridad mensuales.

Aunque el parche está disponible desde hace meses, la confirmación de su uso por parte de operadores de ransomware aumenta la urgencia de actualizar los dispositivos Windows que todavía sigan expuestos.

Ad

Una escalada de privilegios en Microsoft Defender

BlueHammer afecta a los controles de acceso de Microsoft Defender. Según la descripción de Microsoft, una granularidad insuficiente en la gestión de permisos permite que un atacante autorizado localmente eleve sus privilegios dentro del sistema.

Esto significa que el fallo no permite comprometer un equipo directamente desde internet. Para explotarlo, el atacante necesita haber conseguido previamente algún tipo de acceso local o ejecución de código en el dispositivo.

Sin embargo, una vez dentro, la vulnerabilidad puede ser decisiva para avanzar en el ataque. Un usuario con permisos limitados podría acceder a recursos reservados y terminar ejecutando procesos con privilegios SYSTEM, el nivel más alto disponible en Windows.

El analista de vulnerabilidades Will Dormann explicó que el fallo permite acceder a la base de datos Security Account Manager, conocida como SAM, donde Windows almacena los hashes de las contraseñas de las cuentas locales.

El acceso a esta información puede facilitar el robo de credenciales, el movimiento lateral hacia otros sistemas y la consolidación del control sobre el dispositivo.

De vulnerabilidad local a herramienta para el ransomware

Las vulnerabilidades de escalada de privilegios son especialmente útiles en las operaciones de ransomware.

El acceso inicial suele producirse mediante phishing, credenciales comprometidas, servicios expuestos o la explotación de otro fallo. En muchos casos, la primera cuenta comprometida no dispone de permisos suficientes para desactivar herramientas de seguridad, acceder a datos sensibles o desplegar el ransomware en toda la red.

BlueHammer permite superar esa barrera. Tras elevar sus privilegios, los atacantes podrían manipular defensas, extraer credenciales, crear nuevas cuentas administrativas, desactivar servicios y ejecutar el cifrado con mayores garantías de éxito.

Este tipo de vulnerabilidad no suele constituir por sí sola toda la cadena de ataque, pero puede convertirse en una pieza fundamental para transformar una intrusión limitada en un compromiso completo.

CISA no ha detallado qué grupos están utilizando BlueHammer ni ha publicado información sobre campañas concretas. Tampoco Microsoft ha actualizado todavía su aviso para marcar públicamente la vulnerabilidad como explotada.

El exploit se filtró antes del parche

BlueHammer fue divulgada a comienzos de abril por un investigador conocido como “Nightmare Eclipse”, quien publicó además un código de prueba de concepto.

El investigador justificó la filtración como una protesta contra la forma en la que el Centro de Respuesta de Seguridad de Microsoft gestionaba los procesos de comunicación de vulnerabilidades.

La publicación del exploit antes de que la mayoría de los usuarios pudiera aplicar una corrección aumentó considerablemente el riesgo. El código de prueba podía servir a otros investigadores para estudiar el fallo, pero también proporcionaba a los atacantes una base para desarrollar herramientas operativas.

Microsoft corrigió CVE-2026-33825 el 14 de abril. Sin embargo, pocos días después, investigadores de Huntress Labs informaron de señales que apuntaban a su explotación como vulnerabilidad de día cero antes de la llegada del parche.

Los ataques observados mostraban actividad manual directa por parte de los operadores, lo que sugiere que la vulnerabilidad estaba siendo utilizada dentro de intrusiones dirigidas y no únicamente mediante herramientas automatizadas.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre