Egy Új Bizonyíték-alapú Exploit Egy Megbízott Biztonsági Eszközt Céloz
Egy újonnan közzétett, FalconFlank nevű bizonyíték-alapú exploit azt állítja, hogy helyi jogosultság-kiterjesztési sérülékenységet tár fel a CrowdStrike Falcon Sensorban, a végponti észlelő és válaszadó (EDR) ügynökben, amelyet számtalan szervezet használ Windows rendszerek monitorozására és védelmére. A közzététel mögött álló kutató szerint az exploit korlátozott hozzáférésből teljes SYSTEM jogosultságokra emelheti a támadót a Falcon Sensort futtató gépeken, még akkor is, ha a Windows maga teljesen javítva van.
Ami igazán figyelemre méltó ebben a közzétételben, az nem csupán a technikai mechanizmus. Hanem az a tény, hogy az állítólagos hiba egy olyan eszközben lakozik, amelyre milliónyi vállalat kifejezetten azért támaszkodik, hogy pontosan az ilyen típusú támadásokat elkapja. A Falcon Sensor célja, hogy észlelje a rosszindulatú viselkedést és blokkolja a jogosultság-kiterjesztési kísérleteket, nem pedig az, hogy lehetővé tegye azokat. Ha a bizonyíték-alapú exploit kiállja az alapos vizsgálatot, az egy olyan esetet jelent, ahol a biztonsági termék saját funkciója válik támadási felületté.
Hogyan Működik Állítólag a FalconFlank
Az exploit állítólag a Falcon Sensor egy meghatározott funkcióját használja ki: egy olyan képességet, amelyet rosszindulatú Office makrók tisztítására terveztek. Ahelyett, hogy hagyományos szoftverhibát célozna, mint például egy puffertúlcsordulás, a kutató állítólag talált egy módot ennek a tisztítási folyamatnak a manipulálására úgy, hogy az felhasználható legyen jogosultságok kiterjesztésére a helyi gépen. Ez a megkülönböztetés fontos. Arra utal, hogy a probléma abból eredhet, hogyan működik a funkció az operációs rendszerrel, nem pedig egyetlen elszigetelt kódolási hibából, ami megnehezítheti az ilyen jellegű hibák gyors javítását és teljes kizárását a termékverziók között.
A CrowdStrike-ot már értesítették ennek a bizonyíték-alapú exploitnak a jelentéseiről, és a vállalat válasza egy kapcsolódó, ugyanezt a makró-tisztítási mechanizmust érintő exploitra dokumentálva lett a CrowdStrike Falcon zero-day exploit-kód vizsgálatáról szóló korábbi tudósításban. Az a beszámoló felvázolja, hogyan vizsgálja a vállalat, vajon a közzétett kód valódi, kihasználható utat jelent-e a teljes rendszer kompromittálásához, és hogy széles körben érvényes-e a telepítésekre, vagy csak bizonyos konfigurációkra.
Mint minden olyan bizonyíték-alapú exploitnál, amely hivatalos javítás megerősítése előtt kerül nyilvánosságra, jelentős különbség van „egy kutató bebizonyította, hogy ez működik” és „ezt aktívan kihasználják a vadonban” között. Ez a különbség az a pont, ahol a szervezeteknek különös figyelmet kell fordítaniuk, mert a közzététel és a kijavítás közötti időablak az, amikor az opportunista támadók leggyorsabban mozognak.
Miért Vet Fel Adatvédelmi Aggályokat egy EDR Ügynökön Történő Jogosultság-Kiterjesztés
A SYSTEM szintű hozzáférés egy Windows gépen nagyjából olyan erős helyi hozzáférést jelent, amilyen csak lehetséges. Egy támadó, aki ezt eléri, gyakorlatilag bármilyen fájlt elolvashat, módosíthat vagy kimenthet az eszközön, letilthat más biztonsági vezérlőket, és jóval kisebb súrlódással mozoghat oldalirányban a hálózaton. Amikor a sérülékeny összetevő éppen az a biztonsági szoftver, amelynek meg kellett volna akadályoznia ezt a kimenetet, az adatvédelmi tét drámaian megnő.
Azoknak a szervezeteknek, amelyek a Falcon Sensort alkalmaztlmazzák olyan rendszerek védelmére, amelyek munkavállalói nyilvántartásokat, ügyféladatokat, pénzügyi információkat vagy egészségügyi részleteket tartalmaznak, egy sikeres jogosultság-kiterjesztés azt jelentheti, hogy egy támadó hozzáférhet érzékeny személyes adatokhoz anélkül, hogy kiváltaná azokat a riasztásokat, amelyek normál esetben jeleznék a gyanús tevékenységet. Ez a fő adatvédelmi kockázat itt: az az eszköz, amelynek az utolsó védelmi vonalnak kellene lennie az illetéktelen hozzáférés ellen, potenciálisan azzá az ajtóvá válik, amelyen keresztül ez a hozzáférés megtörténik. Még ha ez a konkrét bizonyíték-alapú exploit soha nem is kerül széles körű bűnözői használatra, emlékeztetőül szolgál arra, hogy a végponti biztonsági szoftverek, bármennyire megbízhatóak is, nem mentesek azoktól a sérülékenységektől, amelyeket éppen észlelniük kellene.
Mit Jelent Ez Önnek
Ha az Ön szervezete CrowdStrike Falcon Sensort futtat, ezt a közzétételt érdemes szorosan nyomon követni, de nem ok arra, hogy pánikba essen vagy letiltsa EDR eszközeit. A helyi jogosultság-kiterjesztési exploitok általában megkövetelik a gépen való valamilyen szintű meglévő hozzáférést, ami azt jelenti, hogy egy támadónak általában először más fogásra van szüksége, például egy adathalász kompromittálásra vagy egy külön sérülékenységre, mielőtt a FalconFlank-stílusú technikák hasznosak lehetnek számára. Ennek ellenére egy működő bizonyíték-alapú exploit létezése azt jelenti, hogy a védelmi szakembereknek élő kockázati tényezőként kell kezelniük ezt, nem pedig elméletiként.
Az informatikai és biztonsági csapatok figyeljék a CrowdStrike hivatalos útmutatását az ehhez a problémához kapcsolódó javításokról vagy konfigurációs változásokról, és gondoskodjanak arról, hogy a végponti észlelési szabályok frissüljenek, amint új kompromittálási mutatók válnak elérhetővé. A CrowdStrike Sensort használó szervezetek egyéni felhasználóinak általában nem kell közvetlenül intézkedniük, mivel a kijavítás adminisztratív szinten történik, de a szokatlan fiókviselkedésre vagy rendszerlassulásokra való figyelés mindig jó gyakorlat, függetlenül attól, melyik biztonsági szoftver van telepítve.
Főbb Tanulságok
- A FalconFlank egy bizonyíték-alapú exploit, nem pedig megerősített bizonyíték az aktív támadásokra, de működő utat mutat a jogosultság-kiterjesztéshez.
- Az exploit állítólag a Falcon Sensor egy olyan funkcióját használja ki, amelyet rosszindulatú Office makrók tisztítására terveztek, ezzel egy védelmi funkciót támadási vektorrá alakítva.
- A Falcon Sensort futtató szervezeteknek figyelemmel kell kísérniük a CrowdStrike hivatalos közleményeit javításokról vagy enyhítési útmutatásokról.
- A biztonsági szoftvereken történő jogosultság-kiterjesztés különösen aggályos adatvédelmi szempontból, mivel megkerülheti azokat a vezérlőket, amelyeket az érzékeny adatok védelmére terveztek.
- Ez az incidens hasznos emlékeztető arra, hogy egyetlen biztonsági eszköz, bármennyire megbízható is, ne legyen egy szervezet egyetlen védelmi vonala.




