Новий Proof-of-Concept спрямований на довірений інструмент безпеки
Нещодавно опублікований proof-of-concept експлойт під назвою FalconFlank заявляє про викриття вразливості локального підвищення привілеїв у CrowdStrike Falcon Sensor, агенті виявлення та реагування на кінцевих точках (EDR), який використовують незліченні організації для моніторингу та захисту систем Windows. За словами дослідника, який оприлюднив цю розробку, експлойт може перевести атакувальника від обмеженого доступу до повних привілеїв SYSTEM на машинах, що працюють під керуванням Falcon Sensor, навіть якщо сама Windows повністю пропатчена.
Що робить це розкриття помітним, це не лише технічні механізми. Справа в тому, що, за повідомленнями, вада живе всередині інструмента, на який покладаються мільйони підприємств саме для виявлення такого роду атак. Falcon Sensor розроблений для виявлення шкідливої поведінки та блокування спроб підвищення привілеїв, а не для їх уможливлення. Якщо proof-of-concept витримає перевірку, це стане випадком, коли власна функціональність продукту безпеки перетворюється на поверхню атаки.
Як, за повідомленнями, працює FalconFlank
Експлойт, як кажуть, зловживає певною функцією Falcon Sensor: функцією, створеною для очищення шкідливих макросів Office. Замість того щоб націлюватися на традиційну програмну помилку, як-от переповнення буфера, дослідник, за повідомленнями, знайшов спосіб маніпулювати цим процесом очищення так, щоб його можна було використати для підвищення привілеїв на локальній машині. Ця відмінність має значення. Вона свідчить про те, що проблема може походити від того, як функція взаємодіє з операційною системою, а не від єдиної ізольованої помилки в коді, що може ускладнити швидке виправлення таких вад і повне їх виключення в різних версіях продукту.
CrowdStrike вже було повідомлено про цей proof-of-concept, і відповідь компанії на пов'язаний експлойт, що використовує той самий механізм очищення макросів, задокументована в попередньому матеріалі про розслідування CrowdStrike коду zero-day експлойта Falcon. Цей репортаж описує, як компанія вивчає, чи опублікований код є справжнім, придатним для експлуатації шляхом до повної компрометації системи, і чи застосовується він широко в різних розгортаннях, чи лише за певних конфігурацій.
Як і з будь-яким proof-of-concept експлойтом, який публічно з'являється до підтвердження офіційного патча, існує значна прогалина між "дослідник продемонстрував, що це працює" та "це активно експлуатується в дикій природі". Саме в цю прогалину організаціям потрібно пильно вдивлятися, оскільки вікно між розкриттям і виправленням часто є періодом, коли опортуністичні атакувальники діють найшвидше.
Чому підвищення привілеїв на агенті EDR викликає занепокоєння щодо конфіденційності
Доступ рівня SYSTEM на машині з Windows є практично найпотужнішим локальним доступом. Атакувальник, який його досягає, може читати, змінювати або викрадати практично будь-які файли на пристрої, вимикати інші засоби безпеки та пересуватися бічно по мережі зі значно меншим тертям. Коли вразливим компонентом є саме те програмне забезпечення безпеки, яке мало запобігти такому результату, ставки щодо конфіденційності різко зростають.
Для організацій, які використовують Falcon Sensor для захисту систем, що містять облікові записи співробітників, дані клієнтів, фінансову інформацію або медичні деталі, успішне підвищення привілеїв може означати, що атакувальник отримує доступ до чутливих персональних даних, не викликаючи сповіщень, які зазвичай позначають підозрілу активність. Це і є основною загрозою конфіденційності тут: інструмент, який мав бути останньою лінією захисту від несанкціонованого доступу, потенційно стає дверима, через які цей доступ відбувається. Навіть якщо цей конкретний proof-of-concept ніколи не побачить широкого злочинного використання, це нагадування, що програмне забезпечення безпеки кінцевих точок, незалежно від репутації, не застраховане від того ж класу вразливостей, які воно покликане виявляти.
Що це означає для вас
Якщо ваша організація використовує CrowdStrike Falcon Sensor, це розкриття варто уважно відстежувати, але це не привід для паніки або вимкнення вашого інструмента EDR. Експлойти локального підвищення привілеїв зазвичай вимагають певного рівня наявного доступу до машини, тобто атакувальнику спочатку зазвичай потрібна інша точка опори, як-от компрометація через фішинг або окрема вразливість, перш ніж техніки на кшталт FalconFlank стануть для нього корисними. Тим не менш, існування робочого proof-of-concept означає, що захисники повинні ставитися до цього як до реального фактора ризику, а не теоретичного.
ІТ-команди та команди безпеки повинні стежити за офіційними вказівками CrowdStrike щодо патчів або змін конфігурації, пов'язаних із цією проблемою, і мають переконатися, що правила виявлення кінцевих точок оновлені, коли стануть доступні нові індикатори компрометації. Окремі користувачі в організаціях, які використовують Falcon Sensor, загалом не потребують прямих дій самостійно, оскільки виправлення відбувається на адміністративному рівні, але пильність до незвичної поведінки облікових записів або сповільнення роботи систем завжди є хорошою практикою незалежно від того, яке програмне забезпечення безпеки розгорнуто.
Ключові висновки
- FalconFlank — це proof-of-concept експлойт, а не підтверджений доказ активних атак, але він демонструє робочий шлях до підвищення привілеїв.
- Експлойт, за повідомленнями, зловживає функцією Falcon Sensor, призначеною для очищення шкідливих макросів Office, перетворюючи захисну функцію на вектор атаки.
- Організації, які використовують Falcon Sensor, повинні стежити за офіційними комунікаціями CrowdStrike щодо патчів або заходів пом'якшення.
- Підвищення привілеїв на програмному забезпеченні безпеки є особливо тривожним з погляду конфіденційності, оскільки воно може обійти самі засоби контролю, призначені для захисту чутливих даних.
- Цей інцидент є корисним нагадуванням, що жоден єдиний інструмент безпеки, яким би довіреним він не був, не має бути єдиною лінією захисту організації.




