Bezpečnostní nástroj se stává vektorem útoku
Nově zveřejněný zero-day v CrowdStrike Falcon, přezdívaný FalconFlank, vyvolává nepříjemné otázky o nástrojích, kterým organizace důvěřují při své ochraně. Podle zpráv bezpečnostní výzkumník zveřejnil důkazní koncept zneužitelného kódu ukazující, že útočník s nízkým oprávněním na kompromitovaném koncovém zařízení by mohl eskalovat na plnou kontrolu SYSTEM, tedy nejvyšší úroveň přístupu na Windows stroji, a to zneužitím legitimní funkce samotného Falconu.
Ironie je nepřehlédnutelná. Falcon je agent pro detekci a reakci na koncových bodech (EDR) nasazený v tisících podniků právě proto, aby útočníkům zabránil v tomto typu eskalace oprávnění. Místo toho prý chyba mění jednu z Falconových vlastních opravných rutin na odrazový můstek k hlubšímu kompromitování.
Jak byla zneužita funkce čištění maker
Jádrem problému je schopnost Falconu navržená k automatickému odstraňování škodlivých maker Microsoft Office jako součást procesu nápravy. Makra vložená do dokumentů Word nebo Excel jsou běžným způsobem doručování malwaru, takže automatické odstraňování těchto maker bezpečnostním softwarem je na papíře rozumná obranná funkce.
Problém, jak je popsán ve zveřejnění, spočívá v tom, že tuto čisticí rutinu prý může manipulovat útočník, který již má omezený přístup k systému. Namísto pouhého odstranění škodlivého makra lze proces zřejmě oklamat, aby prováděl akce s oprávněními na úrovni SYSTEM, tedy stejnou úrovní přístupu, se kterou běží samotný bezpečnostní agent. Pro útočníka to znamená rozdíl mezi malým opěrným bodem na stroji a úplnou kontrolou nad ním.
CrowdStrike potvrdil, že vyšetřuje hlášenou chybu. Mezitím společnost doporučila zákazníkům, aby zvážili deaktivaci zásady odstraňování maker jako dočasné zmírnění, dokud je problém posuzován a pravděpodobně opraven.
Není to ojedinělý incident
To, co činí toto zveřejnění pozoruhodným nad rámec konkrétního zero-day v CrowdStrike Falcon, je vzorec za ním. Stejný výzkumník, který identifikoval FalconFlank, prý také cílil na bezpečnostní produkty od Kaspersky a Avast, což naznačuje, že nejde o jednorázovou chybu v kódu jediného dodavatele, ale o součást širšího zdokumentovaného trendu, kdy výzkumníci zkoumají bezpečnostní software právě na slabiny v eskalaci oprávnění, kterým mají tyto produkty zabraňovat.
EDR a antiviroví agenti jsou atraktivními cíli právě proto, že běží se zvýšenými oprávněními a hlubokými háčky do operačního systému. Když je v této vrstvě nalezena chyba, následky mohou být závažnější než u typické chyby aplikace, protože software nikdy neměl být slabým článkem. To je v souladu s širšími zjištěními v oboru; vlastní zprávy CrowdStrike o hrozbách zaznamenaly, že útočníci stále častěji používají AI k urychlení svého úsilí, a bezpečnostní nástroje samotné jsou stále více součástí seznamu cílů, nikoli pouze součástí obrany.
Co to znamená pro vás
Pokud vaše organizace spoléhá na CrowdStrike Falcon, toto zveřejnění neznamená, že je produkt v širším měřítku nebezpečný, ale znamená to, že je nutná okamžitá pozornost. Zero-day znamená, že v současnosti neexistuje oficiální záplata, takže dočasné zmírnění navržené CrowdStrike, tedy deaktivace zásady odstraňování maker, stojí za zvážení s vaším bezpečnostním týmem s ohledem na provozní kompromisy spojené se ztrátou této konkrétní ochrany.
Pro jednotlivé zaměstnance a běžné uživatele je přímá expozice omezená, protože zneužití vyžaduje, aby útočník již měl určitou úroveň přístupu ke stroji s běžícím Falconem. Tento incident je však užitečnou připomínkou, že žádný jednotlivý bezpečnostní produkt není neomylný, včetně toho, který je nainstalován speciálně k zachycení útočníků. Vrstvená obrana, opatrné zacházení s dokumenty Office z neznámých zdrojů a rychlé patchování po vydání oprav zůstávají nezbytné bez ohledu na to, který bezpečnostní dodavatel je v provozu.
Podniky používající Kaspersky nebo Avast vedle CrowdStrike nebo místo něj by také měly sledovat související doporučení, vzhledem k hlášenému zapojení stejného výzkumníka s těmito produkty.
Užitečná doporučení
- Týmy IT a bezpečnosti by měly přezkoumat pokyny CrowdStrike a zvážit, zda je dočasné deaktivování zásady odstraňování maker Falconu vhodné pro jejich prostředí.
- Sledujte oficiální kanály CrowdStrike pro záplatu řešící zero-day FalconFlank v CrowdStrike Falcon a aplikujte ji, jakmile bude k dispozici.
- Posilte základní hygienu maker: blokujte makra z internetu ve výchozím nastavení a omezte, kteří uživatelé a dokumenty je mohou spouštět, čímž snížíte závislost na jakékoli jednotlivé automatické čisticí funkci.
- Organizace provozující Kaspersky nebo Avast by měly zkontrolovat doporučení dodavatelů spojená se zjištěními stejného výzkumníka, protože se to zdá být součástí širšího vzorce ovlivňujícího více EDR a antivirových produktů.
- Berte to jako připomínku k udržování vrstvené bezpečnosti spíše než spoléhání na jediný nástroj, protože i důvěryhodný obranný software se může sám stát útočným povrchem.




