Інструмент безпеки стає вектором атаки

Нещодавно розкритий zero-day у CrowdStrike Falcon, який отримав назву FalconFlank, порушує незручні питання про інструменти, яким організації довіряють свій захист. Згідно з повідомленнями, дослідник безпеки опублікував код експлойта для підтвердження концепції, який показує, що зловмисник із низькими привілеями на скомпрометованому кінцевому пристрої може підвищити свої права до повного контролю над SYSTEM — найвищого рівня доступу на машині Windows — зловживаючи легітимною функцією самого Falcon.

Іронію важко не помітити. Falcon — це агент виявлення та реагування на кінцевих точках (EDR), розгорнутий у тисячах підприємств саме для того, щоб зупиняти зловмисників, які намагаються виконати саме такий вид підвищення привілеїв. Натомість, як повідомляється, ця вразливість перетворює одну з власних процедур відновлення Falcon на сходинку для глибшого проникнення.

Як функцію очищення макросів було перетворено на зброю

В основі проблеми лежить функція Falcon, призначена для автоматичного видалення шкідливих макросів Microsoft Office як частини процесу відновлення. Макроси, вбудовані в документи Word або Excel, є поширеним способом доставки шкідливого програмного забезпечення, тому автоматичне видалення їх програмним забезпеченням безпеки на папері виглядає розумною захисною функцією.

Проблема, як описано в розкритті, полягає в тому, що цією процедурою очищення, як повідомляється, може маніпулювати зловмисник, який уже має обмежений доступ до системи. Замість простого видалення шкідливого макроса процес, очевидно, можна обманом змусити виконувати дії з привілеями рівня SYSTEM — того самого рівня доступу, з яким працює сам агент безпеки. Для зловмисника це різниця між невеликим плацдармом на машині та повним контролем над нею.

CrowdStrike підтвердила, що розслідує повідомлену вразливість. Тим часом компанія порадила клієнтам розглянути можливість вимкнення політики видалення макросів як тимчасовий захід пом'якшення, поки проблему оцінюють і, ймовірно, виправляють.

Не поодинокий випадок

Що робить це розкриття помітним, окрім конкретного zero-day у CrowdStrike Falcon, так це закономірність, що стоїть за ним. Той самий дослідник, який ідентифікував FalconFlank, як повідомляється, також націлювався на продукти безпеки від Kaspersky та Avast, що свідчить про те, що це не разова вразливість у коді одного постачальника, а частина ширшої задокументованої тенденції, коли дослідники досліджують програмне забезпечення безпеки саме на ті види слабкостей підвищення привілеїв, які ці продукти мають запобігати.

EDR та антивірусні агенти є привабливими цілями саме тому, що вони працюють із підвищеними дозволами та глибокими хуками в операційну систему. Коли вразливість знаходять у цьому шарі, наслідки можуть бути серйознішими, ніж типова помилка застосунку, оскільки програмне забезпечення ніколи не мало бути слабкою ланкою. Це узгоджується з ширшими галузевими висновками; власні звіти CrowdStrike про загрози зазначають, що зловмисники все частіше використовують ШІ для прискорення своїх зусиль, і саме інструменти безпеки дедалі частіше входять до списку цілей, а не лише є частиною захисту.

Що це означає для вас

Якщо ваша організація покладається на CrowdStrike Falcon, це розкриття не означає, що продукт загалом небезпечний, але воно означає, що потрібна негайна увага. Zero-day означає, що наразі немає офіційного виправлення, тому тимчасовий захід пом'якшення, запропонований CrowdStrike, а саме вимкнення політики видалення макросів, варто оцінити разом із вашою командою безпеки з огляду на операційні компроміси від втрати цього конкретного захисту.

Для окремих співробітників і звичайних користувачів прямий ризик обмежений, оскільки для експлуатації зловмиснику потрібен певний рівень доступу до машини, на якій працює Falcon. Однак цей інцидент є корисним нагадуванням, що жоден окремий продукт безпеки не є безпомилковим, включно з тим, який встановлено саме для виявлення зловмисників. Багаторівневий захист, обережне поводження з документами Office з невідомих джерел і своєчасне встановлення виправлень після їх випуску залишаються важливими незалежно від того, який постачальник безпеки використовується.

Підприємства, які використовують Kaspersky або Avast разом із CrowdStrike або замість нього, також мають стежити за відповідними рекомендаціями, з огляду на повідомлену участь того самого дослідника в роботі з цими продуктами.

Практичні висновки

  • ІТ-команди та команди безпеки мають переглянути рекомендації CrowdStrike та оцінити, чи доцільно тимчасово вимикати політику видалення макросів Falcon у їхньому середовищі.
  • Слідкуйте за офіційними каналами CrowdStrike щодо виправлення, яке усуває zero-day FalconFlank у CrowdStrike Falcon, і застосуйте його, щойно воно стане доступним.
  • Посильте базову гігієну макросів: блокуйте макроси з інтернету за замовчуванням і обмежте, яким користувачам і документам дозволено їх запускати, зменшуючи залежність від будь-якої окремої функції автоматичного очищення.
  • Організації, які використовують Kaspersky або Avast, мають перевірити рекомендації постачальників, пов'язані з висновками того самого дослідника, оскільки це, схоже, є частиною ширшої закономірності, що впливає на кілька продуктів EDR та антивірусів.
  • Розглядайте це як нагадування про необхідність підтримувати багаторівневий захист, а не покладатися на будь-який один інструмент, оскільки навіть надійне захисне програмне забезпечення саме може стати поверхнею атаки.

FAQ (translate each question and answer): Q1: Що таке FalconFlank? A1: FalconFlank — це нещодавно розкритий zero-day у CrowdStrike Falcon, який дозволяє зловмиснику з низькими привілеями підвищити права до повного контролю над SYSTEM на машині Windows, зловживаючи процедурою відновлення Falcon. Q2: Яка легітимна функція Falcon використовується в цій атаці? A2: Вразливість пов'язана з функцією автоматичного очищення макросів Falcon, яка призначена для видалення шкідливих макросів Microsoft Office, але її можна обманом змусити виконувати дії з привілеями рівня SYSTEM. Q3: Який рівень доступу може отримати зловмисник, використовуючи FalconFlank? A3: Зловмисник, який уже має обмежений доступ до системи, може підвищити свої права до повного контролю над SYSTEM — найвищого рівня доступу на машині Windows. Q4: Що CrowdStrike порадила клієнтам робити, поки триває розслідування проблеми? A4: CrowdStrike порадила клієнтам розглянути можливість вимкнення політики видалення макросів як тимчасовий захід пом'якшення, поки повідомлену вразливість оцінюють і, ймовірно, виправляють. Q5: Чи є цей zero-day поодиноким випадком у CrowdStrike? A5: Ні; той самий дослідник, як повідомляється, також націлювався на продукти безпеки від Kaspersky та Avast, що свідчить про ширшу тенденцію дослідження програмного забезпечення безпеки на предмет слабкостей підвищення привілеїв. ---END---