Et Nyt Proof-of-Concept Rammer Et Betroet Sikkerhedsværktøj

Et nyligt offentliggjort proof-of-concept-eksempel kaldet FalconFlank hævder at afsløre en lokal privilege-escalation-sårbarhed i CrowdStrike Falcon Sensor, den endpoint detection and response (EDR)-agent, der bruges af utallige organisationer til at overvåge og forsvare Windows-systemer. Ifølge forskeren bag offentliggørelsen kan eksemplet løfte en angriber fra begrænset adgang til fulde SYSTEM-rettigheder på maskiner, der kører Falcon Sensor, selv når Windows selv er fuldt opdateret.

Det, der gør denne offentliggørelse bemærkelsesværdig, er ikke kun de tekniske mekanismer. Det er, at fejlen angiveligt ligger i et værktøj, som millioner af virksomheder er afhængige af netop for at fange denne slags angreb. Falcon Sensor er designet til at registrere ondsindet adfærd og blokere privilege-escalation-forsøg, ikke muliggøre dem. Hvis proof-of-concept'et holder under nærmere granskning, repræsenterer det et tilfælde, hvor et sikkerhedsprodukts egen funktionalitet bliver angrebsfladen.

Hvordan FalconFlank Angiveligt Fungerer

Eksemplet siges at misbruge en specifik del af Falcon Sensors funktionalitet: en funktion bygget til at rydde op i ondsindede Office-makroer. I stedet for at målrette en traditionel softwarefejl som en bufferoverløb, har forskeren angiveligt fundet en måde at manipulere denne oprydningsproces på, så den kan udnyttes til at eskalere rettigheder på den lokale maskine. Denne forskel er vigtig. Det antyder, at problemet kan stamme fra, hvordan funktionen interagerer med operativsystemet snarere end fra en enkelt isoleret kodningsfejl, hvilket kan gøre denne slags fejl sværere at patche hurtigt og sværere helt at udelukke på tværs af produktversioner.

CrowdStrike er allerede blevet gjort opmærksom på rapporter om dette proof-of-concept, og virksomhedens svar på et relateret eksempel, der involverer den samme makrooprydningsmekanisme, er dokumenteret i tidligere dækning af CrowdStrikes undersøgelse af Falcon zero-day-eksempelkoden. Den rapportering skitserer, hvordan virksomheden undersøger, om den offentliggjorte kode repræsenterer en ægte, udnyttelig vej til fuld systemkompromittering, og om den gælder bredt på tværs af installationer eller kun under specifikke konfigurationer.

Som med ethvert proof-of-concept-eksempel, der dukker op offentligt, før en officiel patch er bekræftet, er der et meningsfuldt hul mellem "en forsker demonstrerede, at dette virker" og "dette bliver aktivt udnyttet i naturen." Det hul er præcis, hvor organisationer skal være meget opmærksomme, fordi vinduet mellem offentliggørelse og reparation ofte er, hvor opportunistiske angribere bevæger sig hurtigst.

Hvorfor Privilege-Escalation På En EDR-Agent Rejser Bekymringer Om Privatliv

SYSTEM-niveau-adgang på en Windows-maskine er omtrent så kraftfuldt, som lokal adgang bliver. En angriber, der opnår det, kan læse, ændre eller eksfiltrere stort set enhver fil på enheden, deaktivere andre sikkerhedskontroller og bevæge sig lateralt på tværs af et netværk med langt mindre friktion. Når den sårbare komponent er selve den sikkerhedssoftware, der er beregnet til at forhindre dette udfald, stiger privatlivets indsats markant.

For organisationer, der bruger Falcon Sensor til at beskytte systemer, der indeholder medarbejderregistre, kundedata, finansielle oplysninger eller sundhedsoplysninger, kan en vellykket privilege-escalation betyde, at en angriber får adgang til følsomme personoplysninger uden at udløse de advarsler, der normalt ville markere mistænkelig aktivitet. Det er kernebekymringen vedrørende privatliv her: værktøjet, der er beregnet til at være den sidste forsvarslinje mod uautoriseret adgang, bliver potentielt døren, gennem hvilken denne adgang sker. Selv hvis dette særlige proof-of-concept aldrig ser udbredt kriminel brug, er det en påmindelse om, at endpoint-sikkerhedssoftware, uanset hvor anerkendt, ikke er immun over for den samme klasse af sårbarheder, som det er designet til at fange.

Hvad Det Betyder For Dig

Hvis din organisation kører CrowdStrike Falcon Sensor, er denne offentliggørelse værd at følge tæt, men det er ikke en grund til panik eller til at deaktivere dit EDR-værktøj. Lokale privilege-escalation-eksempler kræver typisk en vis grad af eksisterende adgang til en maskine, hvilket betyder, at en angriber normalt først har brug for et andet fodfæste, såsom en phishing-kompromittering eller en separat sårbarhed, før FalconFlank-lignende teknikker bliver nyttige for dem. Det sagt, betyder eksistensen af et fungerende proof-of-concept, at forsvarere bør behandle dette som en levende risikofaktor snarere end en teoretisk en.

IT- og sikkerhedsteams bør holde øje med officiel vejledning fra CrowdStrike vedrørende patches eller konfigurationsændringer knyttet til dette problem, og bør sikre, at endpoint-registreringsregler opdateres, efterhånden som nye kompromisindikatorer bliver tilgængelige. Enkelte brugere i organisationer, der bruger Falcon Sensor, behøver generelt ikke at tage direkte handling selv, da reparation sker på administrativt niveau, men at forblive opmærksom på usædvanlig kontoadfærd eller systemopbremsninger er altid god praksis, uanset hvilken sikkerhedssoftware der er implementeret.

Vigtige Punkter

  • FalconFlank er et proof-of-concept-eksempel, ikke bekræftet bevis på aktive angreb, men det demonstrerer en fungerende vej til privilege-escalation.
  • Eksemplet misbruger angiveligt en Falcon Sensor-funktion beregnet til at rydde op i ondsindede Office-makroer, hvilket gør en defensiv funktion til en angrebsvektor.
  • Organisationer, der kører Falcon Sensor, bør overvåge CrowdStrikes officielle kommunikation for patches eller afhjælpningsvejledning.
  • Privilege-escalation på sikkerhedssoftware er særligt bekymrende fra et privatlivssynspunkt, da det kan omgå de selvsamme kontroller, der er beregnet til at beskytte følsomme data.
  • Denne hændelse er en nyttig påmindelse om, at intet enkelt sikkerhedsværktøj, uanset hvor betroet, bør være en organisations eneste forsvarslinje.