أداة أمنية تتحول إلى ناقل هجوم

تثير ثغرة يوم Zero-Day مكتشفة حديثًا في CrowdStrike Falcon، أُطلق عليها اسم FalconFlank، أسئلة مزعجة حول الأدوات التي تثق بها المؤسسات لحمايتها. وفقًا للتقارير، قام باحث أمني بنشر كود استغلال لإثبات المفهوم يُظهر أن مهاجمًا بصلاحيات منخفضة على نقطة نهاية مخترقة يمكنه تصعيد الصلاحيات إلى التحكم الكامل في SYSTEM، وهو أعلى مستوى وصول على جهاز يعمل بنظام Windows، من خلال إساءة استخدام ميزة شرعية في Falcon نفسه.

من الصعب تفويت السخرية هنا. Falcon هو وكيل كشف واستجابة لنقاط النهاية (EDR) منتشر عبر آلاف المؤسسات خصيصًا لمنع المهاجمين من القيام بهذا النوع من تصعيد الصلاحيات بالضبط. بدلاً من ذلك، يبدو أن الثغرة تحول إحدى إجراءات المعالجة الخاصة بـ Falcon نفسها إلى نقطة انطلاق لاختراق أعمق.

كيف تم استغلال ميزة تنظيف وحدات الماكرو

في قلب المشكلة توجد قدرة في Falcon مصممة لإزالة وحدات مايكروسوفت أوفيس الماكرو الضارة تلقائيًا كجزء من عملية المعالجة. وحدات الماكرو المضمنة في مستندات Word أو Excel هي طريقة شائعة لتوصيل البرامج الضارة، لذا فإن جعل برنامج الأمان يزيلها تلقائيًا هو ميزة دفاعية منطقية من الناحية النظرية.

المشكلة، كما هو موضح في الإفصاح، هي أنه يمكن التلاعب بروتين التنظيف هذا على ما يبدو من قبل مهاجم لديه بالفعل وصول محدود إلى النظام. بدلاً من مجرد إزالة وحدة ماكرو ضارة، يمكن على ما يبدو خداع العملية لتنفيذ إجراءات بصلاحيات على مستوى SYSTEM، وهو نفس مستوى الوصول الذي يعمل به وكيل الأمان نفسه. بالنسبة للمهاجم، هذا هو الفرق بين وجود موطئ قدم صغير على جهاز وبين السيطرة الكاملة عليه.

أكدت CrowdStrike أنها تحقق في الثغرة المبلغ عنها. في غضون ذلك، نصحت الشركة العملاء بالنظر في تعطيل سياسة إزالة وحدات الماكرو كتخفيف مؤقت أثناء تقييم المشكلة، وافتراضًا، إصدار تصحيح لها.

ليست حادثة معزولة

ما يجعل هذا الإفصاح جديرًا بالملاحظة إلى ما هو أبعد من ثغرة يوم Zero-Day المحددة في CrowdStrike Falcon هو النمط الكامن وراءه. يُقال إن الباحث نفسه الذي حدد FalconFlank استهدف أيضًا منتجات أمنية من Kaspersky وAvast، مما يشير إلى أن هذه ليست ثغرة لمرة واحدة في كود بائع واحد بل جزء من اتجاه موثق أوسع للباحثين الذين يختبرون برامج الأمان بحثًا عن نفس أنواع نقاط الضعف في تصعيد الصلاحيات التي تهدف تلك المنتجات إلى منعها.

تعد وكلاء EDR ومكافحة الفيروسات أهدافًا جذابة على وجه التحديد لأنها تعمل بصلاحيات مرتفعة وخطافات عميقة في نظام التشغيل. عند العثور على ثغرة في تلك الطبقة، يمكن أن تكون العواقب أكثر خطورة من خطأ تطبيق نموذجي، لأن البرنامج لم يُصمم أبدًا ليكون الحلقة الضعيفة. هذا يتسق مع نتائج أوسع في الصناعة؛ أشارت تقارير التهديدات الخاصة بـ CrowdStrike نفسها إلى أن المهاجمين يستخدمون الذكاء الاصطناعي بشكل متزايد لتسريع جهودهم، وأدوات الأمان نفسها أصبحت بشكل متزايد جزءًا من قائمة الأهداف وليست مجرد جزء من الدفاع.

ماذا يعني هذا بالنسبة لك

إذا كانت مؤسستك تعتمد على CrowdStrike Falcon، فإن هذا الإفصاح لا يعني أن المنتج غير آمن بشكل عام، لكنه يعني أن الاهتمام الفوري مطلوب. ثغرة يوم Zero-Day تعني عدم وجود تصحيح رسمي حاليًا، لذا فإن التخفيف المؤقت الذي اقترحته CrowdStrike، وهو تعطيل سياسة إزالة وحدات الماكرو، يستحق التقييم مع فريق الأمان لديك مقابل المقايضات التشغيلية لفقدان تلك الحماية المحددة.

بالنسبة للموظفين الأفراد والمستخدمين العاديين، فإن التعرض المباشر محدود لأن الاستغلال يتطلب أن يكون لدى المهاجم بالفعل مستوى معين من الوصول إلى جهاز يعمل بـ Falcon. ومع ذلك، هذه الحادثة تذكير مفيد بأنه لا يوجد منتج أمني واحد معصوم من الخطأ، بما في ذلك المنتج المثبت خصيصًا لاصطياد المهاجمين. الدفاعات متعددة الطبقات، والتعامل الحذر مع مستندات Office من مصادر غير معروفة، والتصحيح الفوري بمجرد إصدار الإصلاحات تظل ضرورية بغض النظر عن بائع الأمان المستخدم.

يجب على المؤسسات التي تستخدم Kaspersky أو Avast جنبًا إلى جنب مع CrowdStrike أو بدلاً منه مراقبة التحذيرات ذات الصلة أيضًا، نظرًا لتورط الباحث نفسه المبلغ عنه مع تلك المنتجات.

استنتاجات قابلة للتنفيذ

  • يجب على فرق تكنولوجيا المعلومات والأمن مراجعة إرشادات CrowdStrike وتقييم ما إذا كان التعطيل المؤقت لسياسة إزالة وحدات الماكرو في Falcon مناسبًا لبيئتهم.
  • راقب قنوات CrowdStrike الرسمية للحصول على تصحيح يعالج ثغرة يوم Zero-Day في FalconFlank وقم بتطبيقه فور توفره.
  • عزز النظافة الأساسية لوحدات الماكرو: احظر وحدات الماكرو من الإنترنت افتراضيًا وقيّد المستخدمين والمستندات المسموح لهم بتشغيلها، مما يقلل الاعتماد على أي ميزة تنظيف تلقائية واحدة.
  • يجب على المؤسسات التي تشغل Kaspersky أو Avast التحقق من تحذيرات البائعين المرتبطة بنتائج الباحث نفسه، حيث يبدو أن هذا جزء من نمط أوسع يؤثر على منتجات EDR ومكافحة الفيروسات المتعددة.
  • تعامل مع هذا كتذكير للحفاظ على أمان متعدد الطبقات بدلاً من الاعتماد على أي أداة واحدة، حيث حتى البرامج الدفاعية الموثوقة يمكن أن تصبح هي نفسها سطح هجوم.