Công Cụ Bảo Mật Trở Thành Véc Tơ Tấn Công
Một lỗ hổng zero-day mới được tiết lộ trong CrowdStrike Falcon, có biệt danh FalconFlank, đang đặt ra những câu hỏi khó chịu về các công cụ mà tổ chức tin tưởng để bảo vệ mình. Theo các báo cáo, một nhà nghiên cứu bảo mật đã công bố mã khai thác bằng chứng khái niệm cho thấy một kẻ tấn công có đặc quyền thấp trên một điểm cuối bị xâm nhập có thể leo thang lên quyền kiểm soát SYSTEM đầy đủ, mức truy cập cao nhất trên máy Windows, bằng cách lạm dụng một tính năng hợp pháp của chính Falcon.
Sự trớ trêu khó có thể bỏ qua. Falcon là một tác nhân phát hiện và phản hồi điểm cuối (EDR) được triển khai trên hàng nghìn doanh nghiệp cụ thể để ngăn chặn kẻ tấn công thực hiện chính loại leo thang đặc quyền này. Thay vào đó, lỗ hổng này được báo cáo là biến một trong các quy trình khắc phục của chính Falcon thành bàn đạp cho sự xâm nhập sâu hơn.
Tính Năng Dọn Dẹp Macro Đã Bị Vũ Khí Hóa Như Thế Nào
Trọng tâm của vấn đề là một khả năng của Falcon được thiết kế để tự động loại bỏ các macro Microsoft Office độc hại như một phần của quy trình khắc phục. Macro được nhúng trong tài liệu Word hoặc Excel là phương thức phân phối phần mềm độc hại phổ biến, vì vậy việc có phần mềm bảo mật tự động loại bỏ chúng là một tính năng phòng thủ hợp lý trên lý thuyết.
Vấn đề, như được mô tả trong tiết lộ, là quy trình dọn dẹp này được báo cáo là có thể bị thao túng bởi một kẻ tấn công đã có quyền truy cập hạn chế vào hệ thống. Thay vì chỉ đơn giản loại bỏ một macro độc hại, quy trình này rõ ràng có thể bị lừa để thực hiện các hành động với đặc quyền cấp SYSTEM, cùng mức truy cập mà chính tác nhân bảo mật đang chạy. Đối với kẻ tấn công, đó là sự khác biệt giữa việc có một chỗ đứng nhỏ trên máy và có toàn quyền kiểm soát nó.
CrowdStrike đã xác nhận đang điều tra lỗ hổng được báo cáo. Trong thời gian chờ đợi, công ty đã khuyến nghị khách hàng cân nhắc vô hiệu hóa chính sách loại bỏ macro như một biện pháp giảm thiểu tạm thời trong khi vấn đề được đánh giá và có lẽ là vá lỗi.
Không Phải Sự Cố Cá Biệt
Điều làm cho tiết lộ này đáng chú ý ngoài lỗ hổng zero-day CrowdStrike Falcon cụ thể là mô hình đằng sau nó. Cùng một nhà nghiên cứu đã xác định FalconFlank được báo cáo là cũng đã nhắm mục tiêu vào các sản phẩm bảo mật từ Kaspersky và Avast, cho thấy đây không phải là lỗ hổng một lần trong mã của một nhà cung cấp duy nhất mà là một phần của xu hướng tài liệu rộng hơn về việc các nhà nghiên cứu thăm dò phần mềm bảo mật cho chính các loại điểm yếu leo thang đặc quyền mà các sản phẩm đó nhằm ngăn chặn.
Các tác nhân EDR và chống vi-rút là mục tiêu hấp dẫn chính xác vì chúng chạy với quyền nâng cao và có các móc nối sâu vào hệ điều hành. Khi một lỗ hổng được tìm thấy ở lớp đó, hậu quả có thể nghiêm trọng hơn lỗi ứng dụng thông thường, vì phần mềm không bao giờ được thiết kế để trở thành mắt xích yếu. Điều này phù hợp với các phát hiện rộng hơn của ngành; báo cáo mối đe dọa của chính CrowdStrike đã lưu ý rằng các kẻ tấn công ngày càng sử dụng AI để tăng tốc nỗ lực của chúng, và bản thân các công cụ bảo mật ngày càng nằm trong danh sách mục tiêu thay vì hoàn toàn là một phần của hệ thống phòng thủ.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu tổ chức của bạn dựa vào CrowdStrike Falcon, tiết lộ này không có nghĩa là sản phẩm không an toàn trên diện rộng, nhưng nó có nghĩa là cần được chú ý ngay lập tức. Một zero-day có nghĩa là hiện chưa có bản vá chính thức, vì vậy biện pháp giảm thiểu tạm thời mà CrowdStrike đề xuất, vô hiệu hóa chính sách loại bỏ macro, đáng được đánh giá với nhóm bảo mật của bạn dựa trên sự đánh đổi vận hành khi mất đi sự bảo vệ cụ thể đó.
Đối với nhân viên cá nhân và người dùng hàng ngày, mức độ phơi nhiễm trực tiếp là hạn chế vì việc khai thác yêu cầu kẻ tấn công đã có một số mức truy cập vào máy đang chạy Falcon. Tuy nhiên, sự cố này là một lời nhắc nhở hữu ích rằng không có sản phẩm bảo mật đơn lẻ nào là bất khả chiến bại, bao gồm cả sản phẩm được cài đặt cụ thể để bắt kẻ tấn công. Phòng thủ theo lớp, xử lý cẩn thận các tài liệu Office từ nguồn không xác định, và vá lỗi kịp thời sau khi bản sửa lỗi được phát hành vẫn là điều cần thiết bất kể nhà cung cấp bảo mật nào đang được sử dụng.
Các doanh nghiệp sử dụng Kaspersky hoặc Avast cùng với hoặc thay cho CrowdStrike cũng nên theo dõi các khuyến cáo liên quan, do cùng một nhà nghiên cứu được báo cáo là có liên quan đến các sản phẩm đó.
Các Bài Học Hành Động
- Nhóm CNTT và bảo mật nên xem xét hướng dẫn của CrowdStrike và đánh giá xem việc tạm thời vô hiệu hóa chính sách loại bỏ macro của Falcon có phù hợp với môi trường của họ hay không.
- Theo dõi các kênh chính thức của CrowdStrike để biết bản vá giải quyết lỗ hổng zero-day FalconFlank CrowdStrike Falcon và áp dụng ngay khi có sẵn.
- Tăng cường vệ sinh macro cơ bản: chặn macro từ internet theo mặc định và hạn chế người dùng và tài liệu nào được phép chạy chúng, giảm sự phụ thuộc vào bất kỳ tính năng dọn dẹp tự động đơn lẻ nào.
- Các tổ chức chạy Kaspersky hoặc Avast nên kiểm tra các khuyến cáo của nhà cung cấp liên quan đến phát hiện của cùng một nhà nghiên cứu, vì điều này dường như là một phần của mô hình rộng hơn ảnh hưởng đến nhiều sản phẩm EDR và chống vi-rút.
- Coi đây là lời nhắc nhở để duy trì bảo mật theo lớp thay vì phụ thuộc vào bất kỳ công cụ đơn lẻ nào, vì ngay cả phần mềm phòng thủ đáng tin cậy cũng có thể tự trở thành bề mặt tấn công.
FAQ (dịch từng câu hỏi và câu trả lời): Q1: FalconFlank là gì? A1: FalconFlank là một lỗ hổng zero-day mới được tiết lộ trong CrowdStrike Falcon cho phép kẻ tấn công có đặc quyền thấp leo thang lên quyền kiểm soát SYSTEM đầy đủ trên máy Windows bằng cách lạm dụng một quy trình khắc phục của Falcon. Q2: Tính năng hợp pháp nào của Falcon bị lạm dụng trong cuộc tấn công này? A2: Lỗ hổng liên quan đến tính năng dọn dẹp macro tự động của Falcon, được thiết kế để loại bỏ các macro Microsoft Office độc hại nhưng có thể bị lừa để thực hiện các hành động với đặc quyền cấp SYSTEM. Q3: Kẻ tấn công có thể giành được mức truy cập nào bằng cách sử dụng FalconFlank? A3: Kẻ tấn công đã có quyền truy cập hạn chế vào hệ thống có thể leo thang lên quyền kiểm soát SYSTEM đầy đủ, mức truy cập cao nhất trên máy Windows. Q4: CrowdStrike đã khuyến nghị khách hàng làm gì trong khi vấn đề được điều tra? A4: CrowdStrike đã khuyến nghị khách hàng cân nhắc vô hiệu hóa chính sách loại bỏ macro như một biện pháp giảm thiểu tạm thời trong khi lỗ hổng được báo cáo được đánh giá và có lẽ là được vá. Q5: Lỗ hổng zero-day này có phải là sự cố cá biệt trong CrowdStrike không? A5: Không; cùng một nhà nghiên cứu được báo cáo là cũng đã nhắm mục tiêu vào các sản phẩm bảo mật từ Kaspersky và Avast, cho thấy một xu hướng rộng hơn về việc các nhà nghiên cứu thăm dò phần mềm bảo mật để tìm điểm yếu leo thang đặc quyền. ---END---




