CrowdStrike istražuje izvješća o dokazu koncepta (proof-of-concept) iskorištavanja objavljenog na internetu koji navodno pretvara jednu od vlastitih značajki Falcon senzora, funkciju čišćenja Office makronaredbi, u put prema potpunom podizanju privilegija na Windows sustavima. Ovo otkriće dodaje nizu provjera s kojima se suočavaju alati za otkrivanje i odgovor na prijetnje na krajnjim točkama (EDR) na koje se organizacije oslanjaju kao na temeljnu liniju obrane, te je pravovremeni podsjetnik da čak i softver stvoren za zaustavljanje napadača može i sam postati meta.

Što CrowdStrike Falcon iskorištavanje nultog dana (zero-day) zapravo radi

Prema izvješćima, dokaz koncepta koda cilja legitimnu mogućnost unutar CrowdStrike Falcon senzora za Windows: značajku dizajniranu za čišćenje zlonamjernih Office makronaredbi. Istraživači tvrde da se ovaj mehanizam čišćenja može manipulirati na način koji omogućuje napadaču podizanje privilegija na pogođenom računalu, potencijalno dobivajući mnogo dublji pristup nego što je značajka ikada trebala dopustiti.

CrowdStrike je potvrdio da istražuje ove tvrdnje, iako tvrtka još nije detaljno objasnila tehničke pojedinosti kako iskorištavanje funkcionira ili je li korišteno u stvarnim napadima. Ta istraga je još uvijek u tijeku, a daljnji detalji vjerojatno će uslijediti dok sigurnosni tim CrowdStrikea radi na prijavljenom kodu.

Ovo nije prvi put da se Falcon suočava s ovakvom vrstom provjere. Tvrtka je prethodno morala odgovoriti na zaseban problem podizanja privilegija nazvan FalconFlank, koji je utjecao na Falcon zajedno s drugim poznatim sigurnosnim proizvodima tvrtki Kaspersky i Avast. Uzeto zajedno, ova otkrića ukazuju na obrazac: sigurnosni softver, upravo zato što radi s povišenim sistemskim privilegijama kako bi obavljao svoj posao, sve je privlačnija meta za istraživače i napadače.

Zašto provjereni sigurnosni dobavljači postaju vektori napada

EDR platforme poput Falcoona namjerno su izgrađene s dubokim pristupom kernelu sustava, procesima i datotekama. Taj pristup omogućuje im otkrivanje i izolaciju prijetnji prije nego što prouzrokuju štetu. Ali to također znači da ako se pronađe greška u samom alatu, napadač ne mora prodrijeti u mrežu izvana. Oni potencijalno mogu preuzeti značajku koja već ima ključeve sustava.

Ova dinamika nije jedinstvena za CrowdStrike. Bilo koji sigurnosni proizvod s privilegiranim pristupom, bilo da je to antivirusni softver, EDR agent ili čak VPN klijent koji radi s povišenim ovlastima, nosi isti strukturni rizik. Što je alat moćniji, to je posljedica greške u tom alatu značajnija. Dobavljači diljem industrije suočavaju se s ovom stvarnošću, a CrowdStrikeovo vlastito nedavno istraživanje traganja za prijetnjama zabilježilo je nagli porast napada vođenih umjetnom inteligencijom, trend koji samo povećava uloge u tome koliko brzo se ovakve ranjivosti otkrivaju i iskorištavaju.

Pouka za sigurnosne timove nije da su EDR alati nepouzdani. To je da se nijedan pojedinačni dobavljač, bez obzira koliko bio ugledan, ne bi trebao tretirati kao nepogrešivu posljednju liniju obrane.

Kako izgleda obrana u dubinu za organizacije i pojedince

Koncept obrane u dubinu znači postavljanje više slojeva, neovisnih sigurnosnih kontrola tako da greška u jednoj ne ugrozi cijeli sustav. Za organizacije to uključuje segmentaciju mreže, strogo upravljanje privilegijama, redovito zakrpanje i nadzor koji se ne oslanja isključivo na telemetriju jednog EDR dobavljača. To također znači imati plan odgovora na incidente koji pretpostavlja da bilo koji alat, uključujući sigurnosni softver, s vremenom može postati točka kompromitacije.

Za pojedince, isti princip primjenjuje se u manjem opsegu. Oslanjanje na jedan antivirusni program, jedan VPN ili jednog upravitelja lozinki kao potpunu sigurnosnu mrežu ostavlja jednu točku kvara. Kombiniranje snažnih praksi autentifikacije, redovitih ažuriranja softvera i opreznog rukovanja privicima e-pošte i makronaredbama i dalje je važno, čak i kada napredni alati rade u pozadini.

Što ovo znači za vas

Ako vaša organizacija koristi CrowdStrike Falcon, ovo otkriće nije razlog za paniku, ali jest razlog za obraćanje pozornosti. CrowdStrike aktivno istražuje, a ažuriranja ili zakrpe mogu uslijediti. U međuvremenu, sigurnosni timovi trebali bi pregledati svoje Falcon konfiguracije, održavati senzore ažuriranima na najnoviju verziju čim popravci budu dostupni i osigurati da evidentiranje i nadzor ne ovise isključivo o samoj Falcon platformi.

Za svakodnevne korisnike, zaključak je širi: iskorištavanje nultog dana (zero-day) CrowdStrike Falcona naglašava zašto slojevita sigurnost, umjesto povjerenja u jednog dobavljača, ostaje najotporniji pristup zaštiti podataka i sustava.

Hitni koraci za korisnike CrowdStrike Falcona odmah

Sigurnosni timovi koji koriste Falcon trebali bi pratiti službene smjernice i zakrpe tvrtke CrowdStrike kako istraga napreduje. Također vrijedi provjeriti koji sustavi imaju omogućenu značajku čišćenja makronaredbi, pregledati razine privilegija dodijeljene sigurnosnim agentima diljem okruženja te unakrsno usporediti dnevnike otkrivanja sa sekundarnim izvorom nadzora gdje je to moguće. Informiranje putem vlastitih savjeta tvrtke CrowdStrike, kao i neovisnih istraživanja poput ranijih FalconFlank nalaza, pomoći će timovima da brzo reagiraju ako se pojave novi tehnički detalji.

U konačnici, ovaj incident korisna je kontrolna točka za bilo koju organizaciju ili pojedinca da preispitaju svoju postavku slojevite sigurnosti. Nijedan pojedinačni proizvod, bilo da je to EDR platforma, antivirusni softver ili VPN, ne bi trebao biti jedina stvar koja stoji između vaših podataka i napadača. Raznolikost obrana, praćenje zakrpa i pouzdano izvještavanje o novim ranjivostima ostaju najbolji načini da ostanete ispred prijetnji poput ove.