Новый Proof-of-Concept нацелен на доверенный инструмент безопасности
Недавно опубликованный proof-of-concept эксплойт под названием FalconFlank заявляет о выявлении уязвимости локального повышения привилегий в CrowdStrike Falcon Sensor, агенте обнаружения и реагирования на конечных точках (EDR), который используют countless организаций для мониторинга и защиты систем Windows. По словам исследователя, опубликовавшего эксплойт, он может перевести атакующего от ограниченного доступа к полным привилегиям SYSTEM на машинах, работающих под управлением Falcon Sensor, даже если сама Windows полностью обновлена.
Что делает это раскрытие примечательным — не только технические детали. Дело в том, что, согласно сообщениям, уязвимость находится внутри инструмента, на который миллионы предприятий полагаются именно для обнаружения такого рода атак. Falcon Sensor предназначен для выявления вредоносного поведения и блокирования попыток повышения привилегий, а не для их обеспечения. Если proof-of-concept подтвердится при тщательном анализе, это будет случай, когда собственная функциональность продукта безопасности становится поверхностью атаки.
Как, по сообщениям, работает FalconFlank
Утверждается, что эксплойт злоупотребляет определенной функцией Falcon Sensor: функцией, созданной для очистки вредоносных макросов Office. Вместо того чтобы нацеливаться на традиционную программную ошибку, такую как переполнение буфера, исследователь, по сообщениям, нашел способ манипулировать этим процессом очистки, чтобы его можно было использовать для повышения привилегий на локальной машине. Это различие важно. Оно предполагает, что проблема может быть связана с тем, как функция взаимодействует с операционной системой, а не с единичной изолированной ошибкой кодирования, что может сделать такие уязвимости сложнее для быстрого исправления и сложнее для полного исключения во всех версиях продукта.
CrowdStrike уже была уведомлена о сообщениях об этом proof-of-concept, и ответ компании на связанный эксплойт, затрагивающий тот же механизм очистки макросов, был задокументирован в более раннем репортаже о расследовании CrowdStrike кода эксплойта нулевого дня для Falcon. Этот репортаж описывает, как компания изучает, представляет ли опубликованный код реальный, эксплуатируемый путь к полной компрометации системы, и применим ли он в широком масштабе к развертываниям или только при определенных конфигурациях.
Как и в случае с любым proof-of-concept эксплойтом, который публично появляется до подтверждения официального патча, существует значительный разрыв между «исследователь продемонстрировал, что это работает» и «это активно эксплуатируется в дикой природе». Именно в этом разрыве организациям необходимо уделять пристальное внимание, потому что окно между раскрытием и исправлением часто является моментом, когда оппортунистические атакующие действуют быстрее всего.
Почему повышение привилегий на агенте EDR вызывает проблемы с конфиденциальностью
Доступ на уровне SYSTEM на машине Windows — это примерно максимальная мощь локального доступа. Атакующий, достигший этого, может читать, изменять или выгружать практически любые файлы на устройстве, отключать другие средства контроля безопасности и перемещаться по сети латерально с гораздо меньшими препятствиями. Когда уязвимым компонентом является само программное обеспечение безопасности, предназначенное для предотвращения такого исхода, ставки в отношении конфиденциальности резко возрастают.
Для организаций, использующих Falcon Sensor для защиты систем, содержащих кадровые записи, данные клиентов, финансовую информацию или медицинские данные, успешное повышение привилегий может означать, что атакующий получает доступ к чувствительным персональным данным без срабатывания предупреждений, которые обычно помечают подозрительную активность. Это и есть основной риск для конфиденциальности: инструмент, предназначенный быть последней линией обороны от несанкционированного доступа, потенциально становится дверью, через которую этот доступ происходит. Даже если этот конкретный proof-of-concept никогда не получит широкого преступного использования, это напоминание о том, что программное обеспечение безопасности конечных точек, каким бы авторитетным оно ни было, не застраховано от того же класса уязвимостей, которые оно предназначено обнаруживать.
Что это значит для вас
Если ваша организация использует CrowdStrike Falcon Sensor, это раскрытие стоит отслеживать внимательно, но это не повод для паники или отключения вашего EDR-инструментария. Эксплойты локального повышения привилегий обычно требуют некоторого уровня существующего доступа к машине, что означает, что атакующему обычно сначала нужна другая точка опоры, такая как компрометация через фишинг или отдельная уязвимость, прежде чем методы вроде FalconFlank станут для него полезными. Тем не менее, существование работающего proof-of-concept означает, что защитникам следует рассматривать это как реальный фактор риска, а не теоретический.
ИТ-отделы и отделы безопасности должны следить за официальными рекомендациями CrowdStrike относительно патчей или изменений конфигурации, связанных с этой проблемой, и должны обеспечивать обновление правил обнаружения конечных точек по мере появления новых индикаторов компрометации. Отдельные пользователи в организациях, использующих Falcon Sensor, как правило, не должны предпринимать прямых действий самостоятельно, поскольку исправление происходит на административном уровне, но сохранение бдительности в отношении необычной активности учетных записей или замедления работы системы всегда является хорошей практикой независимо от того, какое программное обеспечение безопасности развернуто.
Ключевые выводы
- FalconFlank — это proof-of-concept эксплойт, а не подтвержденное доказательство активных атак, но он демонстрирует работающий путь к повышению привилегий.
- Эксплойт, по сообщениям, злоупотребляет функцией Falcon Sensor, предназначенной для очистки вредоносных макросов Office, превращая защитную функцию в вектор атаки.
- Организации, использующие Falcon Sensor, должны следить за официальными сообщениями CrowdStrike о патчах или рекомендациях по смягчению последствий.
- Повышение привилегий на программном обеспечении безопасности особенно тревожно с точки зрения конфиденциальности, поскольку оно может обойти те самые средства контроля, которые предназначены для защиты чувствительных данных.
- Этот инцидент — полезное напоминание о том, что ни один инструмент безопасности, каким бы доверенным он ни был, не должен быть единственной линией обороны организации.




