Инструмент безопасности становится вектором атаки

Недавно раскрытая zero-day уязвимость в CrowdStrike Falcon, получившая прозвище FalconFlank, поднимает неудобные вопросы об инструментах, которым организации доверяют свою защиту. Согласно сообщениям, исследователь безопасности опубликовал proof-of-concept эксплойт, показывающий, что злоумышленник с низкими привилегиями на скомпрометированном конечном устройстве может повысить свои права до полного контроля над SYSTEM — наивысшего уровня доступа на машине под управлением Windows, — злоупотребляя легитимной функцией самого Falcon.

Ирония очевидна. Falcon — это агент обнаружения и реагирования на конечных точках (EDR), развернутый в тысячах предприятий именно для того, чтобы не дать злоумышленникам совершать такого рода повышение привилегий. Вместо этого, согласно сообщениям, уязвимость превращает одну из собственных процедур восстановления Falcon в трамплин для более глубокой компрометации.

Как функция очистки макросов была использована в качестве оружия

В центре проблемы — возможность Falcon, предназначенная для автоматического удаления вредоносных макросов Microsoft Office в рамках процесса восстановления. Макросы, встроенные в документы Word или Excel, являются распространенным способом доставки вредоносного ПО, поэтому автоматическое удаление таких макросов антивирусным ПО на бумаге выглядит разумной защитной функцией.

Проблема, как описано в раскрытии, заключается в том, что эта процедура очистки, по-видимому, может быть использована злоумышленником, который уже имеет ограниченный доступ к системе. Вместо простого удаления вредоносного макроса процесс, судя по всему, можно обманом заставить выполнять действия с привилегиями уровня SYSTEM — тем же уровнем доступа, с которым работает сам агент безопасности. Для злоумышленника это разница между небольшой точкой опоры на машине и полным контролем над ней.

CrowdStrike подтвердила, что расследует сообщенную уязвимость. Тем временем компания рекомендовала клиентам рассмотреть возможность отключения политики удаления макросов в качестве временной меры смягчения, пока проблема оценивается и, предположительно, устраняется с помощью патча.

Не единичный инцидент

Что делает это раскрытие заметным помимо конкретной zero-day уязвимости в CrowdStrike Falcon, так это стоящая за ним закономерность. Тот же исследователь, который выявил FalconFlank, по сообщениям, также нацеливался на продукты безопасности Kaspersky и Avast, что позволяет предположить, что это не разовая ошибка в коде одного вендора, а часть более широкой задокументированной тенденции, когда исследователи проверяют программное обеспечение безопасности на те самые слабости в повышении привилегий, предотвращать которые эти продукты и предназначены.

EDR и антивирусные агенты являются привлекательными целями именно потому, что они работают с повышенными привилегиями и имеют глубокие интеграции в операционную систему. Когда уязвимость обнаруживается на этом уровне, последствия могут быть более серьезными, чем при типичной ошибке приложения, потому что это ПО никогда не должно было быть слабым звеном. Это согласуется с более широкими отраслевыми выводами; собственные отчеты CrowdStrike об угрозах отмечают, что злоумышленники все чаще используют ИИ для ускорения своих атак, и сами инструменты безопасности все чаще попадают в список целей, а не являются исключительно частью защиты.

Что это значит для вас

Если ваша организация полагается на CrowdStrike Falcon, это раскрытие не означает, что продукт в целом небезопасен, но оно означает, что ему требуется немедленное внимание. Zero-day означает, что официального патча пока нет, поэтому временную меру смягчения, предложенную CrowdStrike, — отключение политики удаления макросов — стоит оценить с вашей командой безопасности с учетом операционных компромиссов, связанных с потерей этой конкретной защиты.

Для отдельных сотрудников и обычных пользователей прямое воздействие ограничено, поскольку для эксплуатации требуется, чтобы злоумышленник уже имел некоторый уровень доступа к машине под управлением Falcon. Однако этот инцидент — полезное напоминание о том, что ни один продукт безопасности не является непогрешимым, включая тот, который установлен специально для поимки злоумышленников. Многоуровневая защита, осторожное обращение с документами Office из неизвестных источников и своевременная установка исправлений после их выпуска остаются необходимыми независимо от того, какой поставщик безопасности используется.

Предприятия, использующие Kaspersky или Avast наряду с CrowdStrike или вместо него, также должны следить за соответствующими рекомендациями, учитывая сообщения об участии того же исследователя в работе с этими продуктами.

Практические выводы

  • Специалистам по ИТ и безопасности следует изучить рекомендации CrowdStrike и оценить, уместно ли временно отключить политику удаления макросов Falcon в их среде.
  • Следите за официальными каналами CrowdStrike в поисках патча, устраняющего zero-day уязвимость FalconFlank в CrowdStrike Falcon, и применяйте его, как только он станет доступен.
  • Усильте базовую гигиену макросов: блокируйте макросы из интернета по умолчанию и ограничьте, каким пользователям и для каких документов разрешен их запуск, снижая зависимость от любой отдельной функции автоматической очистки.
  • Организациям, использующим Kaspersky или Avast, следует проверить рекомендации вендоров, связанные с выводами того же исследователя, поскольку это, похоже, часть более широкой закономерности, затрагивающей несколько продуктов EDR и антивирусов.
  • Относитесь к этому как к напоминанию о необходимости поддерживать многоуровневую защиту, а не полагаться на какой-либо один инструмент, поскольку даже доверенное защитное ПО само может стать поверхностью атаки.