A CrowdStrike azt vizsgálja, hogy egy nyilvánosan közzétett proof-of-concept exploit állítólag a Falcon szenzor egyik saját funkcióját, egy Office makró-tisztító eljárást használ-e fel a Windows rendszereken történő teljes jogosultság-kiterjesztéshez vezető útvonalként. A nyilvánosságra hozatal tovább növeli azoknak a végpont-észlelési és -válaszadási (EDR) eszközöknek a megítélését, amelyekre a szervezetek elsődleges védelmi vonalként támaszkodnak, és időszerű emlékeztető arra, hogy még a támadók megállítására épített szoftverek is célponttá válhatnak.
Mit csinál valójában a Falcon nulla napos exploit
A jelentések szerint a proof-of-concept kód a CrowdStrike Falcon Windows-szenzorának egy legitim képességét célozza meg: egy olyan funkciót, amelyet a kártékony Office makrók eltávolítására terveztek. A kutatók azt állítják, hogy ez a tisztítási mechanizmus úgy manipulálható, hogy az lehetővé tegye egy támadó számára a jogosultságok kiterjesztését egy érintett gépen, ami potenciálisan sokkal mélyebb hozzáférést biztosít, mint amit a funkció valaha is lehetővé kívánt tenni.
A CrowdStrike megerősítette, hogy vizsgálja az állításokat, bár a vállalat még nem részletezte az exploit működésének technikai specifikációit, és azt sem, hogy használták-e valós támadásokban. A vizsgálat még folyamatban van, és további részletek várhatók, ahogy a CrowdStrike biztonsági csapata feldolgozza a jelentett kódot.
Nem ez az első alkalom, hogy a Falcon ilyen jellegű vizsgálat alá kerül. A vállalatnak korábban már válaszolnia kellett egy külön jogosultság-kiterjesztési problémára, amely a FalconFlank becenevet kapta, és amely a Falcon mellett más ismert biztonsági termékeket is érintett a Kaspersky és az Avast részéről. Ezek a nyilvánosságra hozatalok együttesen egy mintát mutatnak: a biztonsági szoftverek, éppen azért, mert emelt rendszerjogosultságokkal futnak a feladatuk ellátásához, egyre vonzóbb célpontot jelentenek a kutatók és a támadók számára egyaránt.
Miért válnak a megbízható biztonsági szállítók támadási felületté
Az olyan EDR-platformok, mint a Falcon, szándékosan épülnek úgy, hogy mély hozzáféréssel rendelkezzenek a rendszer kerneljéhez, folyamataihoz és fájljaihoz. Ez a hozzáférés teszi lehetővé számukra, hogy észleljék és karanténba helyezzék a fenyegetéseket, mielőtt kárt okoznának. De ez azt is jelenti, hogy ha hibát találnak magában az eszközben, a támadónak nem kell kívülről betörnie a hálózatba. Potenciálisan eltéríthetnek egy olyan funkciót, amely már rendelkezik a rendszer kulcsaival.
Ez a dinamika nem egyedi a CrowdStrike esetében. Minden olyan biztonsági termék, amely privilegizált hozzáféréssel rendelkezik – legyen az vírusirtó szoftver, EDR-ügynök vagy akár emelt jogosultságokkal futó VPN-kliens – ugyanezt a strukturális kockázatot hordozza. Minél erősebb az eszköz, annál jelentősebbé válik egy hiba az adott eszközben. Az iparág szállítói ezzel a valósággal küzdenek, és a CrowdStrike saját közelmúltbeli fenyegetésvadász kutatása is megjegyezte a mesterséges intelligenciával vezérelt támadások éles növekedését, ami a tétet csak növeli azzal kapcsolatban, hogy milyen gyorsan fedezik fel és használják ki az ehhez hasonló sebezhetőségeket.
A biztonsági csapatok számára a tanulság nem az, hogy az EDR-eszközök megbízhatatlanok. Hanem az, hogy egyetlen szállítóra sem szabad – bármilyen jó hírű is – úgy tekinteni, mint egy csalhatatlan, utolsó védelmi vonalra.
Hogyan néz ki a mélységi védelem szervezetek és magánszemélyek számára
A mélységi védelem (defense-in-depth) koncepciója azt jelenti, hogy több, egymástól független biztonsági ellenőrzést rétegezünk, így az egyik meghibásodása nem veszélyezteti a teljes rendszert. A szervezetek számára ez magában foglalja a hálózati szegmentálást, a szigorú jogosultságkezelést, a rendszeres javítást és olyan megfigyelést, amely nem kizárólag egyetlen EDR-szállító telemetriájára támaszkodik. Azt is jelenti, hogy rendelkezik egy incidenskezelési tervvel, amely feltételezi, hogy bármely eszköz – beleértve a biztonsági szoftvereket is – végül a kompromittálódás pontjává válhat.
Magánszemélyek számára ugyanez az elv kisebb léptékben érvényesül. Ha csak egy vírusirtó programra, egy VPN-re vagy egyetlen jelszókezelőre támaszkodunk teljes biztonsági hálóként, az egyetlen meghibásodási pontot hagy. Az erős hitelesítési gyakorlatok, a rendszeres szoftverfrissítések és az e-mail-mellékletek és makrók óvatos kezelése továbbra is számít, még akkor is, ha fejlett eszközök futnak a háttérben.
Mit jelent ez Önnek
Ha az Ön szervezete a CrowdStrike Falcon-t használja, ez a nyilvánosságra hozatal nem ok a pánikra, de ok a figyelemre. A CrowdStrike aktívan vizsgálódik, és frissítések vagy javítások következhetnek. Addig is a biztonsági csapatoknak felül kell vizsgálniuk a Falcon konfigurációikat, naprakészen kell tartaniuk a szenzorokat a legújabb verzióra, amint a javítások elérhetővé válnak, és gondoskodniuk kell arról, hogy a naplózás és a megfigyelés ne kizárólag a Falcon platformtól függjön.
A hétköznapi felhasználók számára a tanulság tágabb: a CrowdStrike Falcon nulla napos exploit aláhúzza, hogy a rétegzett biztonság – nem pedig az egyetlen szállítóba vetett bizalom – marad a legellenállóbb megközelítés az adatok és rendszerek védelmére.
Azonnali lépések a CrowdStrike Falcon felhasználók számára most
A Falcon-t futtató biztonsági csapatoknak figyelniük kell a CrowdStrike hivatalos útmutatásaira és javításaira a vizsgálat előrehaladtával. Érdemes azt is felmérni, hogy mely rendszereken van engedélyezve a makró-tisztító funkció, felülvizsgálni a biztonsági ügynököknek a környezetben biztosított jogosultsági szintjeit, és ahol lehetséges, egy másodlagos megfigyelési forrással is egyeztetni a detektálási naplókat. A CrowdStrike saját közleményeinek, valamint a független kutatások – például a korábbi FalconFlank megállapításainak – nyomon követése segít a csapatoknak gyorsan reagálni, ha új technikai részletek jelennek meg.
Végső soron ez az incidens hasznos ellenőrző pont bármely szervezet vagy magánszemély számára, hogy újraértékelje rétegzett biztonsági beállításait. Egyetlen termék – legyen az EDR-platform, vírusirtó szoftver vagy VPN – nem állhat az egyetlen dologként az Ön adatai és egy támadó között. A védelem diverzifikálása, a javítások naprakészen tartása és a feltörekvő sebezhetőségekkel kapcsolatos megbízható jelentések követése marad a legjobb módja annak, hogy az ehhez hasonló fenyegetések előtt maradjon.




