Et Sikkerhedsværktøj Bliver Angrebsvektoren
En nyligt offentliggjort CrowdStrike Falcon zero-day, kaldet FalconFlank, rejser ubehagelige spørgsmål om de værktøjer, organisationer stoler på til at beskytte sig. Ifølge rapportering har en sikkerhedsforsker offentliggjort proof-of-concept exploit-kode, der viser, at en angriber med lave rettigheder på et kompromitteret endpoint kunne eskalere til fuld SYSTEM-kontrol, det højeste adgangsniveau på en Windows-maskine, ved at misbruge en legitim funktion i Falcon selv.
Ironien er svær at overse. Falcon er en endpoint detection and response (EDR)-agent, der er implementeret på tværs af tusindvis af virksomheder specifikt for at forhindre angribere i at udføre præcis denne form for privilegieeskalering. I stedet forvandler fejlen ifølge rapporteringen en af Falcons egne afhjælpningsrutiner til et springbræt for dybere kompromittering.
Sådan Blev Makrooprydningsfunktionen Bevæbnet
I centrum af problemet er en Falcon-funktion designet til automatisk at fjerne ondsindede Microsoft Office-makroer som en del af afhjælpningsprocessen. Makroer indlejret i Word- eller Excel-dokumenter er en almindelig leveringsmetode for malware, så at få sikkerhedssoftware til automatisk at strippe dem er på papiret en fornuftig forsvarsfunktion.
Problemet, som beskrevet i offentliggørelsen, er, at denne oprydningsrutine ifølge rapporteringen kan manipuleres af en angriber, der allerede har begrænset adgang til et system. I stedet for blot at fjerne en ondsindet makro, kan processen tilsyneladende narres til at udføre handlinger med SYSTEM-niveau-rettigheder, det samme adgangsniveau som sikkerhedsagenten selv kører med. For en angriber er det forskellen mellem at have et lille fodfæste på en maskine og at have fuldstændig kontrol over den.
CrowdStrike har bekræftet, at de undersøger den rapporterede fejl. I mellemtiden har virksomheden rådet kunder til at overveje at deaktivere makrofjernelsespolitikken som en midlertidig afbødning, mens problemet vurderes og formentlig rettes.
Ikke En Isoleret Hændelse
Det, der gør denne offentliggørelse bemærkelsesværdig ud over den specifikke CrowdStrike Falcon zero-day, er mønstret bag den. Den samme forsker, der identificerede FalconFlank, har ifølge rapporteringen også målrettet sikkerhedsprodukter fra Kaspersky og Avast, hvilket tyder på, at dette ikke er en engangsfejl i én enkelt leverandørs kode, men en del af en bredere dokumenteret tendens, hvor forskere undersøger sikkerhedssoftware for netop de former for privilegieeskaleringssvagheder, som disse produkter er designet til at forhindre.
EDR- og antivirusagenter er attraktive mål, netop fordi de kører med forhøjede rettigheder og dybe hooks ind i operativsystemet. Når en fejl findes i det lag, kan konsekvenserne være mere alvorlige end en typisk applikationsfejl, fordi softwaren aldrig var ment til at være det svage led. Dette er i tråd med bredere branchefund; CrowdStrikes egen trusselsrapportering har bemærket, at angribere i stigende grad bruger AI til at accelerere deres indsats, og sikkerhedsværktøjer selv er i stigende grad en del af mållisten snarere end udelukkende en del af forsvaret.
Hvad Det Betyder For Dig
Hvis din organisation er afhængig af CrowdStrike Falcon, betyder denne offentliggørelse ikke, at produktet er bredt usikkert, men det betyder, at øjeblikkelig opmærksomhed er berettiget. En zero-day betyder, at der i øjeblikket ikke er nogen officiel patch, så den midlertidige afbødning, CrowdStrike har foreslået, at deaktivere makrofjernelsespolitikken, er værd at evaluere med dit sikkerhedsteam mod de operationelle afvejninger ved at miste den specifikke beskyttelse.
For individuelle medarbejdere og almindelige brugere er den direkte eksponering begrænset, da udnyttelse kræver, at en angriber allerede har en vis adgang til en maskine, der kører Falcon. Denne hændelse er dog en nyttig påmindelse om, at intet enkelt sikkerhedsprodukt er ufejlbarligt, inklusive det, der er installeret specifikt for at fange angribere. Lagdelt sikkerhed, forsigtig håndtering af Office-dokumenter fra ukendte kilder og hurtig patching, når rettelser udgives, forbliver essentielle, uanset hvilken sikkerhedsleverandør der er i spil.
Virksomheder, der bruger Kaspersky eller Avast sammen med eller i stedet for CrowdStrike, bør også holde øje med relaterede rådgivninger, givet den samme forskers rapporterede involvering med disse produkter.
Handlingsorienterede Hovedpunkter
- IT- og sikkerhedsteams bør gennemgå CrowdStrikes vejledning og vurdere, om midlertidigt at deaktivere Falcons makrofjernelsespolitik er passende for deres miljø.
- Overvåg officielle CrowdStrike-kanaler for en patch, der adresserer FalconFlank CrowdStrike Falcon zero-day, og anvend den, så snart den bliver tilgængelig.
- Styrk grundlæggende makrohygiejne: bloker makroer fra internettet som standard, og begræns, hvilke brugere og dokumenter der må køre dem, for at reducere afhængigheden af enhver enkelt automatisk oprydningsfunktion.
- Organisationer, der kører Kaspersky eller Avast, bør tjekke leverandørrådgivninger knyttet til den samme forskers fund, da dette ser ud til at være en del af et bredere mønster, der påvirker flere EDR- og antivirusprodukter.
- Behandl dette som en påmindelse om at opretholde lagdelt sikkerhed frem for at afhænge af ét enkelt værktøj, da selv betroet forsvarssoftware selv kan blive en angrebsflade.




