Un Instrument de Securitate Devine Vector de Atac

O vulnerabilitate zero-day recent dezvăluită în CrowdStrike Falcon, supranumită FalconFlank, ridică întrebări incomode despre instrumentele în care organizațiile au încredere pentru a se proteja. Potrivit rapoartelor, un cercetător de securitate a publicat codul proof-of-concept pentru exploatare, arătând că un atacator cu privilegii reduse pe un endpoint compromis ar putea escalada la control total SYSTEM, cel mai înalt nivel de acces pe o mașină Windows, prin abuzul unei funcționalități legitime a Falcon însuși.

Ironia este greu de ignorat. Falcon este un agent de detectare și răspuns la endpoint (EDR) implementat în mii de întreprinderi tocmai pentru a opri atacatorii să facă exact acest tip de escaladare a privilegiilor. În schimb, defectul transformă, potrivit rapoartelor, una dintre rutinele proprii de remediere ale Falcon într-o treaptă pentru o compromitere mai profundă.

Cum a Fost Armată Funcționalitatea de Curățare a Macrocomenzilor

În centrul problemei se află o capacitate Falcon concepută pentru a elimina automat macrocomenzile malițioase din Microsoft Office ca parte a procesului său de remediere. Macrocomenzile încorporate în documente Word sau Excel sunt o metodă obișnuită de livrare a malware-ului, așa că a face software-ul de securitate să le elimine automat este o funcție defensivă sensibilă pe hârtie.

Problema, așa cum este descrisă în dezvăluire, este că această rutină de curățare poate fi, potrivit rapoartelor, manipulată de un atacator care are deja acces limitat la un sistem. Mai degrabă decât să elimine pur și simplu o macrocomandă malițioasă, procesul poate fi aparent păcălit să execute acțiuni cu privilegii de nivel SYSTEM, același nivel de acces cu care rulează însuși agentul de securitate. Pentru un atacator, aceasta este diferența dintre a avea un punct de sprijin mic pe o mașină și a avea control complet asupra acesteia.

CrowdStrike a confirmat că investighează defectul raportat. Între timp, compania a sfătuit clienții să ia în considerare dezactivarea politicii de eliminare a macrocomenzilor ca măsură temporară de atenuare în timp ce problema este evaluată și, probabil, corectată.

Nu Este un Incident Izolat

Ceea ce face această dezvăluire notabilă dincolo de vulnerabilitatea zero-day specifică CrowdStrike Falcon este modelul din spatele ei. Același cercetător care a identificat FalconFlank a vizat, potrivit rapoartelor, și produse de securitate de la Kaspersky și Avast, sugerând că aceasta nu este o defecțiune unică în codul unui singur furnizor, ci parte dintr-o tendință documentată mai largă a cercetătorilor care testează software-ul de securitate pentru exact acele tipuri de slăbiciuni de escaladare a privilegiilor pe care acele produse sunt menite să le prevină.

Agenții EDR și antivirus sunt ținte atractive tocmai pentru că rulează cu permisiuni ridicate și cârlige adânci în sistemul de operare. Când se găsește un defect în acel strat, consecințele pot fi mai severe decât o eroare tipică de aplicație, deoarece software-ul nu a fost niciodată menit să fie veriga slabă. Acest lucru este consistent cu constatările mai largi ale industriei; propriul raport de amenințări al CrowdStrike a notat că atacatorii folosesc din ce în ce mai mult AI pentru a-și accelera eforturile, iar instrumentele de securitate în sine fac din ce în ce mai mult parte din lista de ținte, mai degrabă decât pur și simplu parte a apărării.

Ce Înseamnă Aceasta Pentru Tine

Dacă organizația ta se bazează pe CrowdStrike Falcon, această dezvăluire nu înseamnă că produsul este în general nesigur, dar înseamnă că atenția imediată este justificată. O vulnerabilitate zero-day înseamnă că în prezent nu există un patch oficial, așa că măsura temporară de atenuare sugerată de CrowdStrike, dezactivarea politicii de eliminare a macrocomenzilor, merită evaluată cu echipa ta de securitate în raport cu compromisurile operaționale ale pierderii acelei protecții specifice.

Pentru angajații individuali și utilizatorii obișnuiți, expunerea directă este limitată, deoarece exploatarea necesită ca un atacator să aibă deja un anumit nivel de acces la o mașină care rulează Falcon. Cu toate acestea, acest incident este un memento util că niciun produs de securitate nu este infailibil, inclusiv cel instalat special pentru a prinde atacatori. Apărarea în straturi, gestionarea atentă a documentelor Office din surse necunoscute și aplicarea promptă a patch-urilor odată ce sunt lansate corecțiile rămân esențiale indiferent de furnizorul de securitate implicat.

Întreprinderile care folosesc Kaspersky sau Avast alături de sau în locul CrowdStrike ar trebui, de asemenea, să urmărească recomandările conexe, având în vedere implicarea raportată a aceluiași cercetător cu acele produse.

Concluzii Acționabile

  • Echipele IT și de securitate ar trebui să revizuiască îndrumările CrowdStrike și să evalueze dacă dezactivarea temporară a politicii de eliminare a macrocomenzilor Falcon este adecvată pentru mediul lor.
  • Monitorizează canalele oficiale CrowdStrike pentru un patch care să abordeze vulnerabilitatea zero-day FalconFlank CrowdStrike Falcon și aplică-l imediat ce devine disponibil.
  • Consolidează igiena de bază a macrocomenzilor: blochează macrocomenzile de pe internet în mod implicit și restricționează ce utilizatori și documente au voie să le ruleze, reducând dependența de orice funcție automată de curățare.
  • Organizațiile care rulează Kaspersky sau Avast ar trebui să verifice recomandările furnizorilor legate de constatările aceluiași cercetător, deoarece aceasta pare a fi parte dintr-un model mai larg care afectează multiple produse EDR și antivirus.
  • Tratează aceasta ca pe un memento să menții securitatea în straturi, mai degrabă decât să depinzi de un singur instrument, deoarece chiar și software-ul de apărare de încredere poate deveni el însuși o suprafață de atac.