A biztonsági eszközből támadási felület lesz

Egy nemrég nyilvánosságra hozott CrowdStrike Falcon zero-day, amely a FalconFlank becenevet kapta, kényelmetlen kérdéseket vet fel azokkal az eszközökkel kapcsolatban, amelyekben a szervezetek megbíznak a védelmük érdekében. A jelentések szerint egy biztonsági kutató publikált proof-of-concept exploit kódot, amely megmutatja, hogy egy alacsony jogosultságú támadó egy feltört végponton teljes SYSTEM szintű vezérlést érhet el, ami a legmagasabb hozzáférési szint egy Windows gépen, ha visszaél a Falcon egyik legitim funkciójával.

Az iróniát nehéz figyelmen kívül hagyni. A Falcon egy végpont-észlelési és -reagálási (EDR) ügynök, amelyet több ezer vállalatnál telepítenek kifejezetten azért, hogy megállítsák a támadókat abban, hogy pontosan ilyen jogosultság-kiterjesztést hajtsanak végre. Ehelyett a hiba állítólag a Falcon egyik saját kártevő-elhárítási rutinját változtatja lépcsőkövé a mélyebb kompromittáláshoz.

Hogyan fegyverezték fel a makró-takarítási funkciót

A probléma középpontjában egy Falcon-képesség áll, amelyet úgy terveztek, hogy automatikusan távolítsa el a rosszindulatú Microsoft Office makrókat a kártevő-elhárítási folyamat részeként. A Word vagy Excel dokumentumokba ágyazott makrók gyakori szállítási módjai a kártevőknek, így az, hogy a biztonsági szoftver automatikusan kiszűri őket, papíron ésszerű védelmi funkció.

A probléma – a közzétételben leírtak szerint – az, hogy ezt a takarítási rutint állítólag manipulálni tudja egy olyan támadó, aki már korlátozott hozzáféréssel rendelkezik egy rendszerhez. Ahelyett, hogy egyszerűen eltávolítana egy rosszindulatú makrót, a folyamat látszólag becsapható arra, hogy SYSTEM szintű jogosultságokkal hajtson végre műveleteket, ami ugyanaz a hozzáférési szint, amellyel maga a biztonsági ügynök fut. Egy támadó számára ez a különbség a gépen lévő kis támaszpont és a felette való teljes ellenőrzés között van.

A CrowdStrike megerősítette, hogy vizsgálja a jelentett hibát. Addig is a vállalat azt javasolta az ügyfeleknek, hogy fontolják meg a makró-eltávolítási szabályzat ideiglenes letiltását kockázatcsökkentő intézkedésként, amíg a problémát felmérik, és – feltehetően – javítják.

Nem elszigetelt incidens

Ami ezt a közzétételt a konkrét CrowdStrike Falcon zero-day-en túl figyelemre méltóvá teszi, az a mögötte lévő minta. Ugyanaz a kutató, aki a FalconFlanket azonosította, állítólag a Kaspersky és az Avast biztonsági termékeit is megcélozta, ami arra utal, hogy ez nem egy egyszeri hiba egyetlen gyártó kódjában, hanem egy tágabb, dokumentált trend része, amelyben a kutatók a biztonsági szoftverekben éppen azokat a jogosultság-kiterjesztési gyengeségeket vizsgálják, amelyeket ezek a termékek hivatottak megakadályozni.

Az EDR- és vírusirtó ügynökök azért vonzó célpontok, mert emelt jogosultságokkal és mély rendszerintegrációval futnak az operációs rendszerben. Ha hibát találnak ebben a rétegben, a következmények súlyosabbak lehetnek, mint egy tipikus alkalmazáshiba esetén, mert a szoftvert soha nem arra tervezték, hogy a gyenge láncszem legyen. Ez összhangban van a tágabb iparági megállapításokkal; a CrowdStrike saját fenyegetettségi jelentése is megjegyezte, hogy a támadók egyre inkább használják az AI-t a tevékenységük felgyorsítására, és maguk a biztonsági eszközök is egyre inkább a célpontok listáján szerepelnek, nem pedig csak a védelem részei.

Mit jelent ez az Ön számára

Ha az Ön szervezete a CrowdStrike Falconra támaszkodik, ez a közzététel nem azt jelenti, hogy a termék alapvetően nem biztonságos, de azt igen, hogy azonnali figyelmet igényel. A zero-day azt jelenti, hogy jelenleg nincs hivatalos javítás, így a CrowdStrike által javasolt ideiglenes kockázatcsökkentő intézkedés, a makró-eltávolítási szabályzat letiltása, érdemes megfontolni a biztonsági csapattal, figyelembe véve az adott védelem elvesztésének működési kompromisszumait.

Az egyes alkalmazottak és hétköznapi felhasználók számára a közvetlen kitettség korlátozott, mivel a kihasználáshoz a támadónak már valamilyen szintű hozzáféréssel kell rendelkeznie egy Falcon-t futtató géphez. Ez az incidens azonban hasznos emlékeztető arra, hogy egyetlen biztonsági termék sem tévedhetetlen, beleértve azt is, amelyet kifejezetten a támadók elkapására telepítettek. A többrétegű védelem, az ismeretlen forrásból származó Office-dokumentumok óvatos kezelése és a javítások megjelenése utáni azonnali telepítése alapvető fontosságú marad, függetlenül attól, hogy melyik biztonsági gyártó van jelen.

Azoknak a vállalatoknak, amelyek a CrowdStrike mellett vagy helyett Kaspersky- vagy Avast-termékeket használnak, szintén figyelniük kell a kapcsolódó tájékoztatókra, tekintettel ugyanazon kutató jelentett érintettségére ezekkel a termékekkel.

Gyakorlati teendők

  • Az IT- és biztonsági csapatoknak át kell tekinteniük a CrowdStrike iránymutatását, és értékelniük kell, hogy a Falcon makró-eltávolítási szabályzatának ideiglenes letiltása megfelelő-e a környezetükben.
  • Figyeljék a hivatalos CrowdStrike csatornákat a FalconFlank CrowdStrike Falcon zero-day-t javító patchért, és alkalmazzák azt, amint elérhetővé válik.
  • Erősítsék meg az alapvető makróhigiénét: alapértelmezés szerint blokkolják a makrókat az internetről, és korlátozzák, hogy mely felhasználók és dokumentumok futtathatnak makrókat, csökkentve ezzel a kizárólagos automatizált takarítási funkcióktól való függést.
  • A Kaspersky- vagy Avast-termékeket futtató szervezeteknek ellenőrizniük kell a gyártói tájékoztatókat, amelyek ugyanazon kutató megállapításaihoz kapcsolódnak, mivel ez úgy tűnik, hogy egy tágabb mintázat része, amely több EDR- és vírusirtó terméket érint.
  • Tekintsék ezt emlékeztetőnek arra, hogy többrétegű biztonságot tartsanak fenn, ahelyett, hogy egyetlen eszközre hagyatkoznának, mivel még a megbízható védelmi szoftver is válhat maga is támadási felületté.