CrowdStrike tutkii raportteja verkossa julkaistusta konseptitodistehyökkäyksestä, jonka väitetään muuttavan sen oman Falcon-anturin ominaisuuden, Office-makrojen siivoustoiminnon, väyläksi kohti täyttä käyttöoikeuksien korotusta Windows-järjestelmissä. Paljastus lisää entisestään tarkastelua, joka kohdistuu päätepisteiden tunnistus- ja vastaus- (EDR) työkaluihin, joihin organisaatiot luottavat keskeisenä puolustuslinjana, ja se on ajankohtainen muistutus siitä, että jopa hyökkääjien pysäyttämiseen rakennettu ohjelmisto voi itse muuttua kohteeksi.
Mitä Falconin nollapäivähyökkäys itse asiassa tekee
Raporttien mukaan konseptitodistehyökkäyskoodi kohdistuu lailliseen ominaisuuteen CrowdStriken Falcon-anturissa Windowsille: toimintoon, joka on suunniteltu puhdistamaan haitallisia Office-makroja. Tutkijat väittävät, että tätä puhdistusmekanismia voidaan manipuloida tavalla, joka mahdollistaa hyökkääjän korottaa käyttöoikeuksia kohdejärjestelmässä, ja mahdollisesti saada paljon syvemmän pääsyn kuin ominaisuuden oli koskaan tarkoitus sallia.
CrowdStrike on vahvistanut tutkivansa väitteitä, mutta yritys ei ole vielä kertonut teknisiä yksityiskohtia siitä, miten hyökkäys toimii tai onko sitä käytetty oikeissa hyökkäyksissä. Tutkinta on edelleen käynnissä, ja lisätietoja todennäköisesti julkaistaan, kun CrowdStriken tietoturvatiimi käy läpi raportoidun koodin.
Tämä ei ole ensimmäinen kerta, kun Falcon kohtaa tällaista tarkastelua. Yritys on aiemmin joutunut vastaamaan erilliseen käyttöoikeuksien korotusongelmaan, joka tunnetaan nimellä FalconFlank, ja joka vaikutti Falconiin sekä muihin tunnettuihin tietoturvatuotteisiin Kasperskylta ja Avastilta. Yhdessä tarkasteltuna nämä paljastukset osoittavat kaavan: tietoturvaohjelmistot, juuri siksi että ne toimivat korotetuilla järjestelmäoikeuksilla tehdäkseen työnsä, ovat yhä houkuttelevampia kohteita tutkijoille ja hyökkääjille.
Miksi luotetuista tietoturvavalmistajista on tulossa hyökkäysvektoreita
EDR-alustat, kuten Falcon, on tarkoituksella rakennettu syvällä pääsyllä järjestelmän ytimeen, prosesseihin ja tiedostoihin. Tämä pääsy mahdollistaa niiden havaita ja eristää uhkia ennen kuin ne aiheuttavat vahinkoa. Mutta se tarkoittaa myös sitä, että jos työkalusta itsestään löytyy haavoittuvuus, hyökkääjän ei tarvitse murtautua verkkoon ulkopuolelta. He voivat mahdollisesti kaapata ominaisuuden, jolla on jo avaimet järjestelmään.
Tämä dynamiikka ei ole ainutlaatuinen CrowdStrikelle. Mikä tahansa tietoturvatuote, jolla on etuoikeutettu pääsy – olipa kyseessä virustorjuntaohjelmisto, EDR-agentti tai jopa VPN-asiakas, joka toimii korotetuilla oikeuksilla – kantaa saman rakenteellisen riskin. Mitä tehokkaampi työkalu, sitä merkittävämpi seuraus sen haavoittuvuudesta tulee. Valmistajat koko alalla kamppailevat tämän todellisuuden kanssa, ja CrowdStriken oma tuore uhkien etsintätutkimus on havainnut jyrkän kasvun tekoälypohjaisissa hyökkäyksissä, mikä vain nostaa panoksia siinä, kuinka nopeasti tämänkaltaiset haavoittuvuudet löydetään ja hyödynnetään.
Oppitunti tietoturvatiimeille ei ole se, että EDR-työkalut olisivat epäluotettavia. Se on se, ettei yhteenkään valmistajaan, oli se kuinka hyvämaineinen tahansa, pitäisi suhtautua erehtymättömänä viimeisenä puolustuslinjana.
Miltä puolustuksen syvyys näyttää organisaatioille ja yksilöille
Puolustuksen syvyyden käsite tarkoittaa useiden, toisistaan riippumattomien tietoturvakontrollien kerrostamista niin, että yhden vikaantuminen ei vaaranna koko järjestelmää. Organisaatioille tämä sisältää verkon segmentoinnin, tiukan käyttöoikeuksien hallinnan, säännöllisen päivitysten asentamisen sekä seurannan, joka ei ole yksinomaan yhden EDR-valmistajan telemetrian varassa. Se tarkoittaa myös tietoturvaloukkauksen hallintasuunnitelmaa, joka olettaa, että mikä tahansa työkalu, mukaan lukien tietoturvaohjelmistot, voi lopulta olla kompromissin piste.
Yksilöille sama periaate pätee pienemmässä mittakaavassa. Yhden virustorjuntaohjelman, yhden VPN:n tai yhden salasananhallinnan käyttäminen täydellisenä turvaverkkona jättää yksittäisen vikapisteen. Vahvojen todennuskäytäntöjen, säännöllisten ohjelmistopäivitysten sekä sähköpostiliitteiden ja makrojen huolellisen käsittelyn yhdistäminen on edelleen tärkeää, vaikka kehittyneet työkalut toimisivat taustalla.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää CrowdStrike Falcônia, tämä paljastus ei ole syy paniikkiin, mutta se on syy kiinnittää huomiota. CrowdStrike tutkii aktiivisesti, ja päivityksiä tai korjauksia voi seurata. Sillä välin tietoturvatiimien tulisi tarkistaa Falcon-kokoonpanonsa, pitää anturit päivitettyinä uusimpaan versioon heti kun korjauksia on saatavilla, ja varmistaa, ettei lokitus ja seuranta ole yksinomaan Falcon-alustan varassa.
Tavallisille käyttäjille opetus on laajempi: CrowdStrike Falconin nollapäivähyökkäys korostaa, miksi kerrostettu tietoturva, eikä luottamus yhteen valmistajaan, on edelleen joustavin tapa suojata tietoja ja järjestelmiä.
Välittömät toimenpiteet CrowdStrike Falconin käyttäjille juuri nyt
Falconia käyttävien tietoturvatiimien tulisi seurata virallisia ohjeita ja korjauksia CrowdStrikteltä tutkinnan edetessä. On myös syytä tarkastaa, missä järjestelmissä makrojen siivoustoiminto on käytössä, käydä läpi tietoturva-agenttien käyttöoikeustasot koko ympäristössä ja verrata tunnistuslokeja toissijaiseen seurantalähteeseen mahdollisuuksien mukaan. Pysymällä ajan tasalla CrowdStriken omien tiedotteiden sekä riippumattoman tutkimuksen, kuten aiemman FalconFlank-löydöksen, kautta tiimit voivat reagoida nopeasti, jos uusia teknisiä yksityiskohtia tulee julki.
Loppujen lopuksi tämä tapaus on hyvä tarkistuspiste mille tahansa organisaatiolle tai yksilölle tarkastella uudelleen kerrostettua tietoturvakokoonpanoaan. Yksikään yksittäinen tuote, olipa se EDR-alusta, virustorjuntaohjelmisto tai VPN, ei saisi olla ainoa asia tietojesi ja hyökkääjän välissä. Puolustuksen monipuolistaminen, päivitysten ajan tasalla pitäminen ja luotettavan raportoinnin seuraaminen uusista haavoittuvuuksista ovat edelleen parhaat tavat pysyä tämänkaltaisten uhkien edellä.




