Инструмент за сигурност се превръща в вектор на атака

Новоразкрит zero-day в CrowdStrike Falcon, наречен FalconFlank, повдига неудобни въпроси относно инструментите, на които организациите се доверяват, за да ги защитават. Според репортажи, изследовател по сигурността е публикувал доказателствен код за експлойт, показващ, че атакуващ с ниски привилегии върху компрометирана крайна точка може да ескалира до пълен SYSTEM контрол, най-високото ниво на достъп на Windows машина, като злоупотреби с легитимна функция на самия Falcon.

Иронията е трудно да бъде пропусната. Falcon е агент за откриване и реагиране на крайни точки (EDR), разположен в хиляди предприятия именно за да спре атакуващите да извършват точно този вид ескалация на привилегии. Вместо това, според информацията, недостатъкът превръща една от собствените процедури за отстраняване на Falcon в трамплин за по-дълбоко компрометиране.

Как функцията за почистване на макроси беше въоръжена

В центъра на проблема е възможност на Falcon, проектирана автоматично да премахва злонамерени Microsoft Office макроси като част от процеса на отстраняване. Макросите, вградени в Word или Excel документи, са често срещан метод за доставка на зловреден софтуер, така че наличието на софтуер за сигурност, който ги премахва автоматично, е разумна защитна функция на хартия.

Проблемът, както е описан в разкритието, е, че тази процедура за почистване може да бъде манипулирана от атакуващ, който вече има ограничен достъп до системата. Вместо просто да премахне злонамерен макрос, процесът очевидно може да бъде подлъган да извършва действия с привилегии на SYSTEM ниво, същото ниво на достъп, с което работи самият агент за сигурност. За атакуващия това е разликата между малка опорна точка на машината и пълен контрол над нея.

CrowdStrike е потвърдила, че разследва докладвания недостатък. Междувременно компанията е посъветвала клиентите да обмислят деактивирането на политиката за премахване на макроси като временна мярка за смекчаване, докато проблемът се оценява и, вероятно, се поправя.

Не е изолиран инцидент

Това, което прави това разкритие забележително отвъд конкретния zero-day в CrowdStrike Falcon, е моделът зад него. Същият изследовател, който е идентифицирал FalconFlank, според информацията е целел и продукти за сигурност от Kaspersky и Avast, което предполага, че това не е единичен недостатък в кода на един доставчик, а част от по-широк документиран тренд на изследователи, които тестват софтуера за сигурност за точно онези слабости при ескалация на привилегии, които тези продукти трябва да предотвратяват.

EDR и антивирусните агенти са привлекателни цели именно защото работят с повишени разрешения и дълбоки интеграции в операционната система. Когато се открие недостатък в този слой, последствията могат да бъдат по-тежки от типичен софтуерен бъг, защото софтуерът никога не е бил предназначен да бъде слабото звено. Това е в съответствие с по-широките индустриални констатации; собственият доклад за заплахи на CrowdStrike е отбелязал, че атакуващите все повече използват AI, за да ускорят усилията си, а самите инструменти за сигурност все повече стават част от списъка с цели, а не само част от защитата.

Какво означава това за вас

Ако вашата организация разчита на CrowdStrike Falcon, това разкритие не означава, че продуктът е цялостно небезопасен, но означава, че е необходимо незабавно внимание. Zero-day означава, че в момента няма официален пач, така че временната мярка за смекчаване, предложена от CrowdStrike, деактивирането на политиката за премахване на макроси, си струва да бъде оценена с вашия екип по сигурността спрямо оперативните компромиси от загубата на тази конкретна защита.

За отделните служители и ежедневните потребители директната експозиция е ограничена, тъй като експлоатацията изисква атакуващият вече да има някакво ниво на достъп до машина, работеща с Falcon. Въпреки това, този инцидент е полезно напомняне, че нито един продукт за сигурност не е непогрешим, включително този, инсталиран специално за улавяне на атакуващи. Слоеста защита, внимателно боравене с Office документи от неизвестни източници и навременно инсталиране на пачове, след като бъдат пуснати, остават от съществено значение, независимо кой доставчик на сигурност е в игра.

Предприятията, използващи Kaspersky или Avast заедно с CrowdStrike или вместо него, също трябва да следят за свързани съвети, предвид докладваното участие на същия изследовател с тези продукти.

Практически изводи

  • ИТ и екипите по сигурността трябва да прегледат указанията на CrowdStrike и да оценят дали временното деактивиране на политиката за премахване на макроси във Falcon е подходящо за тяхната среда.
  • Следете официалните канали на CrowdStrike за пач, адресиращ zero-day FalconFlank в CrowdStrike Falcon, и го приложете веднага щом стане достъпен.
  • Укрепете основната хигиена на макросите: блокирайте макроси от интернет по подразбиране и ограничете кои потребители и документи имат право да ги изпълняват, намалявайки зависимостта от всяка отделна автоматизирана функция за почистване.
  • Организациите, работещи с Kaspersky или Avast, трябва да проверят съветите на доставчиците, свързани с констатациите на същия изследовател, тъй като това изглежда е част от по-широк модел, засягащ множество EDR и антивирусни продукти.
  • Приемете това като напомняне да поддържате слоеста сигурност, вместо да разчитате на който и да е единичен инструмент, тъй като дори доверен защитен софтуер може сам да се превърне в атакуема повърхност.

FAQ (translate each question and answer): Q1: Какво е FalconFlank? A1: FalconFlank е новоразкрит zero-day в CrowdStrike Falcon, който позволява на атакуващ с ниски привилегии да ескалира до пълен SYSTEM контрол на Windows машина, като злоупотреби с процедура за отстраняване на Falcon. Q2: Коя легитимна функция на Falcon се злоупотребява в тази атака? A2: Недостатъкът включва автоматичната функция на Falcon за почистване на макроси, която е проектирана да премахва злонамерени Microsoft Office макроси, но може да бъде подлъгана да извършва действия с привилегии на SYSTEM ниво. Q3: Какво ниво на достъп може да получи атакуващ, използвайки FalconFlank? A3: Атакуващ, който вече има ограничен достъп до система, може да ескалира до пълен SYSTEM контрол, най-високото ниво на достъп на Windows машина. Q4: Какво посъветва CrowdStrike клиентите да направят, докато проблемът се разследва? A4: CrowdStrike посъветва клиентите да обмислят деактивирането на политиката за премахване на макроси като временна мярка за смекчаване, докато докладваният недостатък се оценява и, вероятно, се поправя. Q5: Този zero-day изолиран инцидент ли е в CrowdStrike? A5: Не; същият изследовател според информацията е целел и продукти за сигурност от Kaspersky и Avast, което предполага по-широк тренд на изследователи, които тестват софтуера за сигурност за слабости при ескалация на привилегии. ---END---