Bir Güvenlik Aracı Saldırı Vektörü Haline Geliyor

Yeni açıklanan bir CrowdStrike Falcon zero-day açığı olan FalconFlank, kuruluşların kendilerini korumak için güvendiği araçlar hakkında rahatsız edici soruları gündeme getiriyor. Haberlere göre, bir güvenlik araştırmacısı, düşük ayrıcalıklı bir saldırganın, Falcon'un meşru bir özelliğini kötüye kullanarak, bir Windows makinesindeki en yüksek erişim seviyesi olan tam SYSTEM kontrolüne yükselebileceğini gösteren proof-of-concept istismar kodu yayınladı.

İroni gözden kaçırılmayacak kadar açık. Falcon, binlerce işletmede tam olarak saldırganların bu tür ayrıcalık yükseltme işlemlerini yapmasını engellemek için dağıtılan bir uç nokta tespit ve yanıt (EDR) aracısıdır. Bunun yerine, açık, Falcon'un kendi düzeltme rutinlerinden birini daha derin bir tehlikeye atılmak için bir basamak taşına dönüştürüyor.

Makro Temizleme Özelliği Nasıl Silah Haline Getirildi

Sorunun merkezinde, Falcon'un düzeltme sürecinin bir parçası olarak kötü amaçlı Microsoft Office makrolarını otomatik olarak kaldırmak için tasarlanmış bir yeteneği yer alıyor. Word veya Excel belgelerine gömülü makrolar, kötü amaçlı yazılımların yaygın bir teslimat yöntemidir, bu nedenle güvenlik yazılımının bunları otomatik olarak ayıklaması kağıt üzerinde mantıklı bir savunma özelliğidir.

Açıklamada belirtildiği gibi sorun, bu temizleme rutininin, sisteme zaten sınırlı erişimi olan bir saldırgan tarafından manipüle edilebilmesidir. Süreç, yalnızca kötü amaçlı bir makroyu kaldırmak yerine, görünüşe göre güvenlik aracısının kendisinin de çalıştığı erişim seviyesi olan SYSTEM ayrıcalıklarıyla eylemler gerçekleştirmesi için kandırılabiliyor. Bir saldırgan için bu, bir makinede küçük bir tutunma noktasına sahip olmak ile tam kontrol sahibi olmak arasındaki farktır.

CrowdStrike, bildirilen açığı araştırdığını doğruladı. Bu arada şirket, müşterilere sorun değerlendirilirken ve muhtemelen yamalanırken geçici bir önlem olarak makro kaldırma politikasını devre dışı bırakmayı düşünmelerini tavsiye etti.

İzole Bir Olay Değil

Bu açıklamayı belirli CrowdStrike Falcon zero-day açığının ötesinde dikkat çekici kılan şey, arkasındaki modeldir. FalconFlank'i tespit eden aynı araştırmacının, görünüşe göre Kaspersky ve Avast güvenlik ürünlerini de hedef aldığı bildiriliyor; bu, tek bir satıcının kodundaki tek seferlik bir açık olmadığını, araştırmacıların güvenlik yazılımlarını bu ürünlerin önlemesi amaçlanan türden ayrıcalık yükseltme zayıflıkları için test ettiği daha geniş ve belgelenmiş bir trendin parçası olduğunu gösteriyor.

EDR ve antivirüs aracıları, tam olarak yükseltilmiş izinlerle ve işletim sistemine derin kancalarla çalıştıkları için çekici hedeflerdir. Bu katmanda bir açık bulunduğunda, sonuçlar tipik bir uygulama hatasından daha şiddetli olabilir, çünkü yazılım hiçbir zaman zayıf halka olmak için tasarlanmamıştı. Bu, daha geniş sektör bulgularıyla tutarlıdır; CrowdStrike'ın kendi tehdit raporları, saldırganların çabalarını hızlandırmak için giderek artan şekilde yapay zekayı kullandığını ve güvenlik araçlarının da savunmanın bir parçası olmaktan ziyade hedef listesinin giderek daha fazla parçası olduğunu belirtmiştir.

Bu Sizin İçin Ne İfade Ediyor

Kuruluşunuz CrowdStrike Falcon'a güveniyorsa, bu açıklama ürünün genel olarak güvensiz olduğu anlamına gelmez, ancak acil dikkat gösterilmesi gerektiği anlamına gelir. Bir zero-day, şu anda resmi bir yama olmadığı anlamına gelir; bu nedenle CrowdStrike'ın önerdiği geçici önlem olan makro kaldırma politikasını devre dışı bırakmanın, bu belirli korumayı kaybetmenin operasyonel maliyetlerine karşı güvenlik ekibinizle değerlendirilmesi gerekir.

Bireysel çalışanlar ve günlük kullanıcılar için doğrudan maruziyet sınırlıdır; çünkü istismar, saldırganın Falcon çalıştıran bir makineye zaten bir düzeyde erişimi olmasını gerektirir. Ancak bu olay, hangi güvenlik satıcısı kullanılıyor olursa olsun, saldırganları yakalamak için özel olarak kurulmuş olan dahil hiçbir güvenlik ürününün yanılmaz olmadığını hatırlatan yararlı bir hatırlatmadır. Katmanlı savunmalar, bilinmeyen kaynaklardan gelen Office belgelerinin dikkatli bir şekilde ele alınması ve düzeltmeler yayınlandığında hızlı yama uygulanması, hangi güvenlik satıcısı kullanılıyor olursa olsun temel önemini korumaktadır.

CrowdStrike ile birlikte veya onun yerine Kaspersky veya Avast kullanan kuruluşlar da, aynı araştırmacının bu ürünlerle ilgili bildirilen ilgisi nedeniyle ilgili danışma notlarını izlemelidir.

Uygulanabilir Çıkarımlar

  • BT ve güvenlik ekipleri, CrowdStrike'ın rehberliğini incelemeli ve Falcon makro kaldırma politikasını geçici olarak devre dışı bırakmanın kendi ortamları için uygun olup olmadığını değerlendirmelidir.
  • FalconFlank CrowdStrike Falcon zero-day açığını ele alan bir yama için resmi CrowdStrike kanallarını izleyin ve kullanılabilir olduğu anda uygulayın.
  • Temel makro hijyenini güçlendirin: makroları varsayılan olarak internetten engelleyin ve hangi kullanıcıların ve belgelerin bunları çalıştırmasına izin verildiğini kısıtlayarak, herhangi bir tek otomatik temizleme özelliğine olan bağımlılığı azaltın.
  • Kaspersky veya Avast çalıştıran kuruluşlar, aynı araştırmacının bulgularına bağlı satıcı danışma notlarını kontrol etmelidir; çünkü bu, birden fazla EDR ve antivirüs ürününü etkileyen daha geniş bir modelin parçası gibi görünmektedir.
  • Bunu, tek bir araca güvenmek yerine katmanlı güvenliği sürdürmenin bir hatırlatıcısı olarak ele alın; çünkü güvenilir savunma yazılımları bile kendileri bir saldırı yüzeyi haline gelebilir.