Tietoturvatyökalusta tulee hyökkäysvektori

Äskettäin paljastettu CrowdStrike Falconin nollapäivähaavoittuvuus, lempinimeltään FalconFlank, herättää epämiellyttäviä kysymyksiä työkaluista, joihin organisaatiot luottavat suojautuakseen. Raporttien mukaan tietoturvatutkija julkaisi proof-of-concept-hyödyntämiskoodin, joka osoittaa, että matalan oikeustason hyökkääjä vaarannetussa päätepisteessä voi kohottaa oikeutensa täydeksi SYSTEM-hallinnaksi, korkeimmaksi käyttöoikeustasoksi Windows-tietokoneessa, väärinkäyttämällä Falconin itsensä legitimiä ominaisuutta.

Ironia on vaikea ohittaa. Falcon on päätepisteiden tunnistus- ja vastausagentti (EDR), joka on otettu käyttöön tuhansissa yrityksissä nimenomaan estääkseen hyökkääjiä tekemästä juuri tällaista oikeuksien kohotusta. Sen sijaan haavoittuvuuden kerrotaan muuttavan yhden Falconin omista korjaustoimenpiteistä astinlaudaksi syvempään vaarantumiseen.

Miten makrojen siivousominaisuus aseistettiin

Ongelman ytimessä on Falconin ominaisuus, joka on suunniteltu poistamaan automaattisesti haitalliset Microsoft Office -makrot osana korjausprosessia. Word- tai Excel-asiakirjoihin upotetut makrot ovat yleinen haittaohjelmien toimitusmenetelmä, joten tietoturvaohjelmiston automaattinen makrojen poisto on järkevä puolustusominaisuus paperilla.

Ongelmana, kuten paljastuksessa kuvataan, on se, että tätä siivousrutiinia voidaan ilmeisesti manipuloida hyökkääjän toimesta, jolla on jo rajallinen pääsy järjestelmään. Sen sijaan, että prosessi yksinkertaisesti poistaisi haitallisen makron, se voidaan ilmeisesti huijata suorittamaan toimintoja SYSTEM-tason oikeuksilla, samalla käyttöoikeustasolla, jolla tietoturva-agentti itse toimii. Hyökkääjälle tämä on ero pienen jalansijan saamisessa koneessa ja täydellisen hallinnan saamisessa siitä.

CrowdStrike on vahvistanut tutkivansa raportoitua haavoittuvuutta. Sillä välin yhtiö on neuvonut asiakkaita harkitsemaan makrojen poistokäytännön poistamista käytöstä väliaikaisena lievennyksenä, kun ongelmaa arvioidaan ja oletettavasti paikataan.

Ei yksittäinen tapaus

Se, mikä tekee tästä paljastuksesta huomionarvoisen CrowdStrike Falconin nollapäivähaavoittuvuuden lisäksi, on sen taustalla oleva kaava. Sama tutkija, joka tunnisti FalconFlankin, on raporttien mukaan kohdistanut hyökkäyksiä myös Kasperskyn ja Avastin tietoturvatuotteisiin, mikä viittaa siihen, että kyseessä ei ole yksittäinen virhe yhden toimittajan koodissa, vaan osa laajempaa dokumentoitua trendiä, jossa tutkijat etsivät tietoturvaohjelmistoista juuri sellaisia oikeuksien kohotusheikkouksia, joita nämä tuotteet on tarkoitettu estämään.

EDR- ja virustorjunta-agentit ovat houkuttelevia kohteita juuri siksi, että ne toimivat korotetuilla käyttöoikeuksilla ja syvillä käyttöjärjestelmän integraatioilla. Kun tältä tasolta löytyy virhe, seuraukset voivat olla vakavammat kuin tyypillisessä sovellusbugissa, koska ohjelmiston ei ole koskaan tarkoitettu olevan heikko lenkki. Tämä on linjassa laajempien toimialan havaintojen kanssa; CrowdStriken oma uhkaraportointi on todennut, että hyökkääjät käyttävät yhä enemmän tekoälyä nopeuttaakseen toimiaan, ja tietoturvatyökalut itse ovat yhä useammin osa kohdelistaa eivätkä pelkästään osa puolustusta.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi luottaa CrowdStrike Falcioniin, tämä paljastus ei tarkoita, että tuote olisi laajalti turvaton, mutta se tarkoittaa, että välitön huomio on aiheellista. Nollapäivähaavoittuvuus tarkoittaa, että virallista korjausta ei tällä hetkellä ole, joten CrowdStriken ehdottama väliaikainen lievennys, makrojen poistokäytännön poistaminen käytöstä, on syytä arvioida tietoturvatiimisi kanssa suhteessa operatiivisiin kompromisseihin, jotka aiheutuvat kyseisen suojan menettämisestä.

Yksittäisille työntekijöille ja tavallisille käyttäjille suora altistuminen on rajallista, koska hyödyntäminen edellyttää, että hyökkääjällä on jo jonkinlainen pääsy Falconia käyttävään koneeseen. Tämä tapaus on kuitenkin hyödyllinen muistutus siitä, että mikään yksittäinen tietoturvatuote ei ole erehtymätön, mukaan lukien se, joka on asennettu nimenomaan hyökkääjien kiinni saamiseksi. Kerroksellinen suojaus, tuntemattomista lähteistä peräisin olevien Office-asiakirjojen huolellinen käsittely ja nopea korjausten asentaminen niiden julkaisun jälkeen ovat edelleen olennaisia riippumatta siitä, minkä tietoturvatoimittajan ratkaisuja käytät.

Yritysten, jotka käyttävät Kasperskyä tai Avastia CrowdStriken rinnalla tai sen sijaan, tulisi myös seurata aiheeseen liittyviä tiedotteita, koska saman tutkijan on raportoitu olleen tekemisissä näiden tuotteiden kanssa.

Käytännön toimenpiteet

  • IT- ja tietoturvatiimien tulisi tarkastella CrowdStriken ohjeistusta ja arvioida, onko Falconin makrojen poistokäytännön väliaikainen poistaminen käytöstä sopivaa heidän ympäristössään.
  • Seuraa CrowdStriken virallisia kanavia FalconFlank CrowdStrike Falcon -nollapäivähaavoittuvuutta korjaavan päivityksen osalta ja asenna se heti, kun se on saatavilla.
  • Vahvista makrojen perushygieniaa: estä makrot internetistä oletuksena ja rajoita, mitkä käyttäjät ja asiakirjat saavat suorittaa niitä, vähentäen riippuvuutta yksittäisestä automaattisesta siivousominaisuudesta.
  • Kasperskyä tai Avastia käyttävien organisaatioiden tulisi tarkistaa toimittajien tiedotteet, jotka liittyvät saman tutkijan havaintoihin, koska tämä näyttää olevan osa laajempaa kaavaa, joka vaikuttaa useisiin EDR- ja virustorjuntatuotteisiin.
  • Käsittele tätä muistutuksena kerroksellisen suojauksen ylläpitämisestä sen sijaan, että luottaisit yhteen työkaluun, koska jopa luotettu puolustusohjelmisto voi itse muuttua hyökkäyspinnaksi.