Ένα Εργαλείο Ασφαλείας Γίνεται το Διάνυσμα Επίθεσης
Ένα πρόσφατα αποκαλυφθέν zero-day του CrowdStrike Falcon, με το παρατσούκλι FalconFlank, εγείρει άβολα ερωτήματα σχετικά με τα εργαλεία που εμπιστεύονται οι οργανισμοί για την προστασία τους. Σύμφωνα με δημοσιεύματα, ένας ερευνητής ασφαλείας δημοσίευσε κώδικα proof-of-concept exploit δείχνοντας ότι ένας επιτιθέμενος με χαμηλά προνόμια σε ένα παραβιασμένο endpoint θα μπορούσε να κλιμακώσει σε πλήρη έλεγχο SYSTEM, το υψηλότερο επίπεδο πρόσβασης σε ένα μηχάνημα Windows, κάνοντας κατάχρηση μιας νόμιμης λειτουργίας του ίδιου του Falcon.
Η ειρωνεία είναι δύσκολο να μην παρατηρηθεί. Το Falcon είναι ένας παράγοντας endpoint detection and response (EDR) που έχει αναπτυχθεί σε χιλιάδες επιχειρήσεις ακριβώς για να σταματά τους επιτιθέμενους από το να κάνουν ακριβώς αυτό το είδος κλιμάκωσης προνομίων. Αντί αυτού, το ελάττωμα φέρεται να μετατρέπει μία από τις δικές του ρουτίνες αποκατάστασης του Falcon σε εφαλτήριο για βαθύτερη παραβίαση.
Πώς Η Λειτουργία Εκκαθάρισης Macros Οπλοποιήθηκε
Στο επίκεντρο του ζητήματος βρίσκεται μια δυνατότητα του Falcon σχεδιασμένη να αφαιρεί αυτόματα κακόβουλα macros του Microsoft Office ως μέρος της διαδικασίας αποκατάστασής του. Τα macros που είναι ενσωματωμένα σε έγγραφα Word ή Excel είναι μια κοινή μέθοδος παράδοσης κακόβουλου λογισμικού, οπότε το να τα αφαιρεί αυτόματα το λογισμικό ασφαλείας είναι μια λογική αμυντική λειτουργία στα χαρτιά.
Το πρόβλημα, όπως περιγράφεται στην αποκάλυψη, είναι ότι αυτή η ρουτίνα εκκαθάρισης μπορεί φέρεται να χειραγωγηθεί από έναν επιτιθέμενο που έχει ήδη περιορισμένη πρόσβαση σε ένα σύστημα. Αντί να αφαιρεί απλώς ένα κακόβουλο macro, η διαδικασία μπορεί προφανώς να εξαπατηθεί ώστε να εκτελέσει ενέργειες με προνόμια επιπέδου SYSTEM, το ίδιο επίπεδο πρόσβασης με το οποίο τρέχει ο ίδιος ο παράγοντας ασφαλείας. Για έναν επιτιθέμενο, αυτή είναι η διαφορά μεταξύ του να έχει ένα μικρό έρεισμα σε ένα μηχάνημα και του να έχει πλήρη έλεγχο πάνω του.
Η CrowdStrike έχει επιβεβαιώσει ότι διερευνά το αναφερθέν ελάττωμα. Εν τω μεταξύ, η εταιρεία έχει συμβουλεύσει τους πελάτες να εξετάσουν το ενδεχόμενο απενεργοποίησης της πολιτικής αφαίρεσης macros ως προσωρινό μετριασμό ενώ αξιολογείται το ζήτημα και, κατά πάσα πιθανότητα, διορθώνεται.
Όχι Ένα Μεμονωμένο Περιστατικό
Αυτό που καθιστά αυτή την αποκάλυψη αξιοσημείωτη πέρα από το συγκεκριμένο zero-day του CrowdStrike Falcon είναι το μοτίβο πίσω από αυτήν. Ο ίδιος ερευνητής που εντόπισε το FalconFlank έχει φέρεται επίσης να στόχευσε προϊόντα ασφαλείας από τις Kaspersky και Avast, υποδηλώνοντας ότι αυτό δεν είναι ένα μεμονωμένο ελάττωμα στον κώδικα ενός μόνο προμηθευτή, αλλά μέρος μιας ευρύτερης τεκμηριωμένης τάσης ερευνητών που εξετάζουν το λογισμικό ασφαλείας για ακριβώς εκείνα τα είδη αδυναμιών κλιμάκωσης προνομίων που αυτά τα προϊόντα προορίζονται να αποτρέψουν.
Οι παράγοντες EDR και antivirus είναι ελκυστικοί στόχοι ακριβώς επειδή τρέχουν με αυξημένα δικαιώματα και βαθιά αγκίστρωση στο λειτουργικό σύστημα. Όταν βρεθεί ένα ελάττωμα σε αυτό το επίπεδο, οι συνέπειες μπορεί να είναι πιο σοβαρές από ένα τυπικό σφάλμα εφαρμογής, επειδή το λογισμικό δεν προοριζόταν ποτέ να είναι ο αδύναμος κρίκος. Αυτό συνάδει με ευρύτερα ευρήματα του κλάδου· οι ίδιες οι αναφορές απειλών της CrowdStrike έχουν σημειώσει ότι οι επιτιθέμενοι χρησιμοποιούν ολοένα και περισσότερο AI για να επιταχύνουν τις προσπάθειές τους, και τα ίδια τα εργαλεία ασφαλείας αποτελούν ολοένα και περισσότερο μέρος της λίστας στόχων παρά καθαρά μέρος της άμυνας.
Τι Σημαίνει Αυτό Για Εσάς
Εάν ο οργανισμός σας βασίζεται στο CrowdStrike Falcon, αυτή η αποκάλυψη δεν σημαίνει ότι το προϊόν είναι ευρέως ανασφαλές, αλλά σημαίνει ότι απαιτείται άμεση προσοχή. Ένα zero-day σημαίνει ότι προς το παρόν δεν υπάρχει επίσημο patch, οπότε ο προσωρινός μετριασμός που πρότεινε η CrowdStrike, η απενεργοποίηση της πολιτικής αφαίρεσης macros, αξίζει να αξιολογηθεί με την ομάδα ασφαλείας σας σε σχέση με τα λειτουργικά ανταλλάγματα της απώλειας αυτής της συγκεκριμένης προστασίας.
Για μεμονωμένους υπαλλήλους και καθημερινούς χρήστες, η άμεση έκθεση είναι περιορισμένη καθώς η εκμετάλλευση απαιτεί από έναν επιτιθέμενο να έχει ήδη κάποιο επίπεδο πρόσβασης σε ένα μηχάνημα που τρέχει το Falcon. Ωστόσο, αυτό το περιστατικό είναι μια χρήσιμη υπενθύμιση ότι κανένα μεμονωμένο προϊόν ασφαλείας δεν είναι αλάνθαστο, συμπεριλαμβανομένου αυτού που είναι εγκατεστημένο ειδικά για να πιάνει επιτιθέμενους. Η πολυεπίπεδη άμυνα, ο προσεκτικός χειρισμός εγγράφων Office από άγνωστες πηγές και η άμεση εφαρμογή patches μόλις κυκλοφορήσουν παραμένουν απαραίτητα ανεξάρτητα από ποιος προμηθευτής ασφαλείας είναι σε ισχύ.
Οι επιχειρήσεις που χρησιμοποιούν Kaspersky ή Avast παράλληλα ή αντί του CrowdStrike θα πρέπει επίσης να παρακολουθούν για σχετικές ανακοινώσεις, δεδομένης της αναφερόμενης εμπλοκής του ίδιου ερευνητή με αυτά τα προϊόντα.
Εφαρμόσιμα Συμπεράσματα
- Οι ομάδες πληροφορικής και ασφαλείας θα πρέπει να εξετάσουν τις οδηγίες της CrowdStrike και να αξιολογήσουν εάν η προσωρινή απενεργοποίηση της πολιτικής αφαίρεσης macros του Falcon είναι κατάλληλη για το περιβάλλον τους.
- Παρακολουθήστε τα επίσημα κανάλια της CrowdStrike για ένα patch που αντιμετωπίζει το zero-day FalconFlank του CrowdStrike Falcon και εφαρμόστε το μόλις γίνει διαθέσιμο.
- Ενισχύστε τη βασική υγιεινή των macros: αποκλείστε τα macros από το διαδίκτυο από προεπιλογή και περιορίστε ποιοι χρήστες και ποια έγγραφα επιτρέπεται να τα εκτελούν, μειώνοντας την εξάρτηση από οποιαδήποτε μεμονωμένη αυτοματοποιημένη λειτουργία εκκαθάρισης.
- Οι οργανισμοί που τρέχουν Kaspersky ή Avast θα πρέπει να ελέγξουν τις ανακοινώσεις των προμηθευτών που συνδέονται με τα ευρήματα του ίδιου ερευνητή, καθώς αυτό φαίνεται να είναι μέρος ενός ευρύτερου μοτίβου που επηρεάζει πολλαπλά προϊόντα EDR και antivirus.
- Αντιμετωπίστε αυτό ως υπενθύμιση να διατηρείτε πολυεπίπεδη ασφάλεια αντί να εξαρτάστε από ένα μόνο εργαλείο, καθώς ακόμη και αξιόπιστο αμυντικό λογισμικό μπορεί το ίδιο να γίνει επιφάνεια επίθεσης.




