CrowdStrike разследва доклади за публикуван онлайн proof-of-concept експлойт, който според твърденията превръща една от собствените функции на сензора Falcon, функция за почистване на Office макроси, в път към пълно ескалиране на привилегии в Windows системи. Разкритието добавя към поредицата от проверки, пред които са изправени инструментите за откриване и реагиране на крайни точки (EDR), на които организациите разчитат като основна линия на защита, и е навременно напомняне, че дори софтуерът, създаден да спира атаките, може сам да стане мишена.

Какво всъщност прави експлойтът за нулев ден във Falcon

Според докладите, proof-of-concept кодът е насочен към легитимна възможност във Falcon сензора на CrowdStrike за Windows: функция, предназначена да почиства злонамерени Office макроси. Изследователи твърдят, че този механизъм за почистване може да бъде манипулиран по начин, който позволява на атакуващ да ескалира привилегии на засегната машина, потенциално получавайки много по-дълбок достъп, отколкото функцията някога е трябвало да позволява.

CrowdStrike потвърди, че проверява твърденията, въпреки че компанията все още не е разкрила техническите подробности за това как работи експлойтът или дали е бил използван в реални атаки. Разследването все още продължава и вероятно ще има повече подробности, докато екипът по сигурността на CrowdStrike обработва докладвания код.

Това не е първият път, в който Falcon е изправен пред подобна проверка. Компанията по-рано трябваше да отговори на отделен проблем с ескалиране на привилегии, наречен FalconFlank, който засегна Falcon заедно с други добре познати продукти за сигурност от Kaspersky и Avast. Взети заедно, тези разкрития сочат към модел: софтуерът за сигурност, точно защото работи с повишени системни привилегии, за да върши работата си, е все по-привлекателна мишена както за изследователи, така и за атакуващи.

Защо доверените доставчици на сигурност се превръщат в атакуващи вектори

EDR платформите като Falcon са умишлено изградени с дълбок достъп до ядрото, процесите и файловете на системата. Този достъп е това, което им позволява да откриват и поставят под карантина заплахи, преди да са причинили щети. Но това също означава, че ако бъде открит дефект в самия инструмент, атакуващият не трябва да прониква в мрежата отвън. Те могат потенциално да отвлекат функция, която вече има ключовете към системата.

Тази динамика не е уникална за CrowdStrike. Всеки продукт за сигурност с привилегирован достъп, независимо дали е антивирусен софтуер, EDR агент или дори VPN клиент, който работи с повишени права, носи същия структурен риск. Колкото по-мощен е инструментът, толкова по-значими са последиците от дефект в него. Доставчиците в цялата индустрия се борят с тази реалност и собственото скорошно проучване за заплахи на CrowdStrike отбеляза рязък ръст на атаките, задвижвани от изкуствен интелект, тенденция, която само повишава залозите за това колко бързо се откриват и експлоатират уязвимости като тази.

Урокът за екипите по сигурност не е, че EDR инструментите са недостоверни. А е, че нито един доставчик, колкото и реномиран да е, не трябва да се третира като непогрешима последна линия на защита.

Как изглежда защитата в дълбочина за организации и физически лица

Концепцията за защита в дълбочина означава наслагване на множество независими контроли за сигурност, така че отказът на една да не компрометира цялата система. За организациите това включва сегментиране на мрежата, строго управление на привилегиите, редовно инсталиране на пачове и мониторинг, който не разчита единствено на телеметрията на един EDR доставчик. Също така означава наличие на план за реагиране при инциденти, който допуска, че всеки инструмент, включително софтуерът за сигурност, може в крайна сметка да бъде точката на компрометиране.

За физическите лица същият принцип важи в по-малък мащаб. Разчитането на една антивирусна програма, един VPN или един мениджър на пароли като пълна защитна мрежа оставя единична точка на отказ. Комбинирането на силни практики за удостоверяване, редовни софтуерни актуализации и внимателно боравене с имейл прикачени файлове и макроси все още има значение, дори когато на заден план работят усъвършенствани инструменти.

Какво означава това за вас

Ако вашата организация използва CrowdStrike Falcon, това разкритие не е причина за паника, но е причина да обърнете внимание. CrowdStrike активно разследва и може да последват актуализации или пачове. Междувременно екипите по сигурност трябва да прегледат своите Falcon конфигурации, да поддържат сензорите актуализирани до най-новата версия веднага щом бъдат налични поправки, и да гарантират, че регистрирането и мониторингът не зависят единствено от самата Falcon платформа.

За обикновените потребители изводът е по-широк: експлойтът за нулев ден в CrowdStrike Falcon подчертава защо слоестата сигурност, вместо доверието в един доставчик, остава най-устойчивият подход за защита на данни и системи.

Незабавни стъпки за потребителите на CrowdStrike Falcon точно сега

Екипите по сигурност, които използват Falcon, трябва да следят за официални насоки и пачове от CrowdStrike, докато разследването напредва. Също така си струва да се одитира кои системи имат активирана функцията за почистване на макроси, да се прегледат нивата на привилегии, предоставени на агентите за сигурност в цялата среда, и където е възможно, да се сверят регистрите за откриване с вторичен източник на мониторинг. Информираността чрез собствените консултации на CrowdStrike, както и чрез независими изследвания като по-ранните открития на FalconFlank, ще помогне на екипите да реагират бързо, ако се появят нови технически подробности.

В крайна сметка този инцидент е полезна отправна точка за всяка организация или физическо лице да преразгледа своята слоеста конфигурация за сигурност. Нито един продукт, независимо дали е EDR платформа, антивирусен софтуер или VPN, не трябва да бъде единственото нещо между вашите данни и атакуващ. Разнообразяването на защитите, поддържането на актуални пачове и следването на доверени репортажи за възникващи уязвимости остават най-добрите начини да бъдете пред заплахи като тази.