安全工具沦为攻击载体
一个新披露的CrowdStrike Falcon零日漏洞,绰号FalconFlank,正在引发关于企业所信赖安全工具的不安质疑。据相关报道,一名安全研究员发布了概念验证利用代码,表明在已受感染的终端上,低权限攻击者可以通过滥用Falcon自身的合法功能,升级为完整的SYSTEM控制权限——这是Windows机器上的最高访问级别。
这其中的讽刺意味不言而喻。Falcon是一款端点检测与响应(EDR)代理,部署在数千家企业中,其目的恰恰是阻止攻击者实施此类权限提升。然而,该漏洞据称将Falcon自身的一项修复例程变成了更深层次入侵的垫脚石。
宏清理功能如何被武器化
问题的核心在于Falcon的一项功能,该功能旨在作为修复过程的一部分自动移除恶意的Microsoft Office宏。嵌入Word或Excel文档中的宏是恶意软件常见的投递方式,因此让安全软件自动剥离它们在理论上是一项合理的防御功能。
正如披露中所描述的,问题在于:该清理例程据称可被已对系统拥有有限访问权限的攻击者操控。这一过程不仅不会简单移除恶意宏,反而可能被欺骗,以SYSTEM级权限执行操作——这与安全代理自身运行时所具备的权限等级相同。对攻击者而言,这决定了他们是在机器上拥有微小立足点,还是拥有完全控制权。
CrowdStrike已确认正在调查所报告的漏洞。与此同时,该公司建议客户在问题评估及(推测性的)补丁发布期间,考虑禁用宏移除策略作为临时缓解措施。
并非孤立事件
这一披露之所以值得关注,不仅在于特定的CrowdStrike Falcon零日漏洞本身,更在于其背后的模式。据报告,识别出FalconFlank的同一名研究员还瞄准了卡巴斯基和Avast的安全产品,这表明这并非某一家供应商代码中的一次性缺陷,而是一个更广泛的、已记录在案的研究趋势的一部分——研究人员正在探测安全软件是否存在那些本应由这些产品防止的权限提升弱点。
EDR和杀毒代理之所以成为极具吸引力的目标,正是因为它们以提升的权限运行,并对操作系统有深层次的挂钩。当该层面发现漏洞时,后果可能比典型的应用程序缺陷更严重,因为这类软件本不该成为薄弱环节。这与更广泛的行业发现一致;CrowdStrike自己的威胁报告指出,攻击者正越来越多地利用AI加速其攻击行动,而安全工具本身越来越成为目标清单的一部分,而非纯粹属于防御体系。
这对您意味着什么
如果您的组织依赖CrowdStrike Falcon,这一披露并不意味着该产品总体上不安全,但确实意味着需要立即关注。零日漏洞意味着目前没有官方补丁,因此CrowdStrike建议的临时缓解措施——禁用宏移除策略——值得与您的安全团队一起评估,权衡失去这一特定保护所带来的运营代价。
对于普通员工和日常用户而言,直接暴露风险有限,因为利用该漏洞要求攻击者已对运行Falcon的机器拥有某种程度的访问权限。然而,这一事件是一个有用的提醒:没有任何单一安全产品是无懈可击的,包括那些专门为捕获攻击者而安装的产品。无论使用哪家安全供应商,分层防御、谨慎处理来源不明的Office文档以及在修复程序发布后及时打补丁,仍然是必不可少的。
同时使用或替代使用卡巴斯基或Avast的企业,鉴于同一研究员据称涉及这些产品,也应关注相关安全公告。
可操作要点
- IT和安全团队应审查CrowdStrike的指导,并评估在其环境中暂时禁用Falcon宏移除策略是否合适。
- 关注CrowdStrike官方渠道发布的针对FalconFlank CrowdStrike Falcon零日漏洞的补丁,并在补丁可用后立即应用。
- 强化基本的宏卫生习惯:默认阻止来自互联网的宏,并限制允许运行宏的用户和文档,从而减少对任何单一自动清理功能的依赖。
- 运行卡巴斯基或Avast的组织应查看与同一研究员发现相关的供应商公告,因为这似乎是影响多个EDR和杀毒产品的更广泛模式的一部分。
- 将此视为保持分层安全而非依赖任何单一工具的提醒,因为即使是值得信赖的防御软件本身也可能成为攻击面。




