Sigurnosni alat postaje vektor napada

Novootkriveni zero-day u CrowdStrike Falconu, nadimka FalconFlank, pokreće neugodna pitanja o alatima kojima organizacije vjeruju da ih štite. Prema izvješćima, sigurnosni istraživač objavio je dokazni koncept eksploatacijskog koda pokazujući da napadač s niskim privilegijama na kompromitiranom uređaju može eskalirati do pune SYSTEM kontrole, najviše razine pristupa na Windows stroju, zlorabeći legitimnu značajku samog Falcuna.

Ironija je teško propustiti. Falcon je agent za otkrivanje i odgovor na krajnjim točkama (EDR) implementiran u tisućama poduzeća upravo kako bi spriječio napadače u činjenju točno ove vrste eskalacije privilegija. Umjesto toga, prema izvješćima, greška pretvara jednu od Falconovih vlastitih rutina za sanaciju u odskočnu dasku za dublju kompromitaciju.

Kako je značajka čišćenja makronaredbi pretvorena u oružje

U središtu problema je Falconova sposobnost dizajnirana za automatsko uklanjanje zlonamjernih Microsoft Office makronaredbi kao dio procesa sanacije. Makronaredbe ugrađene u Word ili Excel dokumente uobičajen su način isporuke malwarea, stoga je automatsko uklanjanje istih od strane sigurnosnog softvera razumna obrambena značajka na papiru.

Problem, kako je opisano u otkriću, jest da se ova rutina čišćenja navodno može manipulirati od strane napadača koji već ima ograničen pristup sustavu. Umjesto jednostavnog uklanjanja zlonamjerne makronaredbe, proces se očito može prevariti da izvrši radnje s privilegijama na razini SYSTEM-a, iste razine pristupa s kojom radi i sam sigurnosni agent. Za napadača, to je razlika između malog uporišta na stroju i potpune kontrole nad njim.

CrowdStrike je potvrdio da istražuje prijavljenu grešku. U međuvremenu, tvrtka je savjetovala korisnicima da razmotre onemogućavanje politike uklanjanja makronaredbi kao privremeno ublažavanje dok se problem procjenjuje i, pretpostavlja se, ispravlja zakrpom.

Nije Izoliran Incident

Ono što čini ovo otkriće značajnim izvan specifičnog CrowdStrike Falcon zero-daya jest obrazac iza njega. Isti istraživač koji je identificirao FalconFlank navodno je također ciljao sigurnosne proizvode Kasperskog i Avasta, sugerirajući da ovo nije jednokratna greška u kodu jednog dobavljača, već dio šireg dokumentiranog trenda istraživača koji testiraju sigurnosni softver za upravo one vrste slabosti eskalacije privilegija koje ti proizvodi trebaju spriječiti.

EDR i antivirusni agenti atraktivne su mete upravo zato što rade s povišenim dozvolama i dubokim kukama u operativni sustav. Kada se pronađe greška u tom sloju, posljedice mogu biti ozbiljnije od tipične greške u aplikaciji, jer softver nikada nije trebao biti slaba karika. To je u skladu sa širim nalazima industrije; CrowdStrikeova vlastita izvješća o prijetnjama primijetila su da napadači sve više koriste AI za ubrzavanje svojih napora, a sami sigurnosni alati sve su više dio popisa meta, a ne isključivo dio obrane.

Što To Znači Za Vas

Ako se vaša organizacija oslanja na CrowdStrike Falcon, ovo otkriće ne znači da je proizvod u širem smislu nesiguran, ali znači da je potrebna hitna pozornost. Zero-day znači da trenutno ne postoji službena zakrpa, stoga je privremeno ublažavanje koje je CrowdStrike predložio, onemogućavanje politike uklanjanja makronaredbi, vrijedno procjene s vašim sigurnosnim timom u odnosu na operativne kompromise gubitka te specifične zaštite.

Za pojedinačne zaposlenike i svakodnevne korisnike, izravna izloženost je ograničena jer eksploatacija zahtijeva da napadač već ima neku razinu pristupa stroju koji koristi Falcon. Međutim, ovaj incident je koristan podsjetnik da nijedan pojedinačni sigurnosni proizvod nije nepogrešiv, uključujući onaj instaliran posebno za hvatanje napadača. Slojevita obrana, pažljivo rukovanje Office dokumentima iz nepoznatih izvora i brzo zakrpljivanje nakon što su popravci objavljeni ostaju ključni bez obzira na to koji je sigurnosni dobavljač u igri.

Poduzeća koja koriste Kaspersky ili Avast uz CrowdStrike ili umjesto njega također bi trebala pratiti povezana upozorenja, s obzirom na prijavljenu uključenost istog istraživača s tim proizvodima.

Praktični Zaključci

  • IT i sigurnosni timovi trebali bi pregledati CrowdStrikeove smjernice i procijeniti je li privremeno onemogućavanje Falconove politike uklanjanja makronaredbi primjereno za njihovo okruženje.
  • Pratite službene CrowdStrike kanale za zakrpu koja rješava FalconFlank CrowdStrike Falcon zero-day i primijenite je čim postane dostupna.
  • Pojačajte osnovnu higijenu makronaredbi: blokirajte makronaredbe s interneta prema zadanim postavkama i ograničite kojim korisnicima i dokumentima je dopušteno pokretanje, smanjujući ovisnost o bilo kojoj pojedinačnoj automatskoj značajci čišćenja.
  • Organizacije koje koriste Kaspersky ili Avast trebale bi provjeriti upozorenja dobavljača povezana s nalazima istog istraživača, jer se čini da je to dio šireg obrasca koji utječe na više EDR i antivirusnih proizvoda.
  • Tretirajte ovo kao podsjetnik za održavanje slojevite sigurnosti umjesto oslanjanja na bilo koji pojedinačni alat, jer čak i pouzdani obrambeni softver može sam postati površina napada.