Un cercetător care folosește numele Chaotic Eclipse și MSNightmare a publicat FalconFlank, un proof of concept descris drept vulnerabilitate de escaladare locală a privilegiilor în CrowdStrike Falcon Sensor. Cercetătorul spune că tehnica abuzează funcția de remediere a macrocomenzilor malițioase din Microsoft Office și poate transforma un context Windows cu privilegii reduse în execuție SYSTEM.
Nu este o vulnerabilitate de acces inițial de la distanță. Atacatorul ar avea nevoie mai întâi de o cale de execuție locală, iar funcția relevantă din politica Falcon trebuie să fie activă. Vega afirmă că a reprodus rezultatul într-un laborator controlat. CrowdStrike a transmis BleepingComputer că investighează activ afirmațiile și le-a recomandat clienților să dezactiveze temporar politica Microsoft Office File Suspicious Macro Removal, păstrând protecția oferită de Cloud Anti-malware for Microsoft Office Files.
Ce este verificat și ce este încă în evoluție
- Repository-ul public și codul demonstrativ există; nu trebuie executate pe sisteme de producție
- Vega raportează reproducerea independentă în laborator a escaladării de la utilizator cu privilegii reduse la SYSTEM
- CrowdStrike a recunoscut raportarea, investighează și a publicat îndrumări pentru clienți într-un Tech Alert cu acces restricționat
- La momentul verificării nu exista un CVE public, o listă confirmată a versiunilor afectate sau un build public remediat
- Nicio sursă publică fiabilă analizată pentru acest articol nu raportează exploatare în atacuri reale
Tratează mitigarea ca excepție controlată
Schimbarea unei politici de securitate endpoint poate reduce un risc și modifica simultan alt control. Înregistrează ce politică a fost schimbată, pe ce grupuri de senzori, de către cine, când și cu aprobarea cui. Confirmă că protecțiile Office rămase sunt active, apoi stabilește un responsabil și o condiție de expirare pentru ca răspunsul temporar să nu devină drift permanent de configurare.
Administratorii Falcon trebuie să folosească alerta actuală din portalul de suport al furnizorului drept instrucțiune operațională autoritativă. Articolele publice explică situația, dar nu înlocuiesc îndrumările specifice tenantului, informațiile despre versiunea senzorului sau corecțiile ulterioare ale CrowdStrike.
Acțiuni pentru echipele de securitate și IT
- Identifică endpointurile și serverele Windows care rulează Falcon și grupurile unde politica relevantă pentru macrocomenzi Office este activă
- Verifică ultima versiune a FalconFlank Tech Alert și aplică îndrumările specifice tenantului prin procesul normal de change management
- Confirmă că protecțiile anti-malware compensatorii pentru Office rămân active după orice schimbare de politică
- Caută indicatorii comportamentali descriși de cercetarea independentă fără a presupune că orice potrivire dovedește exploatarea
- Prioritizează stațiile privilegiate, serverele de administrare și sistemele unde un foothold cu privilegii reduse ar avea consecințe mari
- Urmărește apariția unui CVE, a versiunilor afectate, a unui update de senzor sau a unor instrucțiuni revizuite și verifică rollout-ul final
Lecția NIS2 este dovada deciziei sub incertitudine
Managementul riscului orientat NIS2 nu cere inventarea certitudinii. Cere un proces defensabil în timp ce faptele se schimbă: identificarea expunerii, alocarea unui responsabil, evaluarea instrucțiunilor furnizorului, aprobarea unei mitigări proporționale, monitorizarea abuzului și verificarea remedierii finale. Păstrează sursele și momentele care au susținut fiecare decizie.
Awarely Monitor poate înregistra problema emergentă, grupurile de active afectate, responsabilul, termenul, excepția și dovada închiderii. Platforma nu detectează singură FalconFlank și nu înlocuiește telemetria CrowdStrike. Rolul său este să conecteze răspunsul operațional cu un traseu auditabil, nu să lase deciziile împrăștiate în chat și foi de calcul.
Întrebări utile pentru management
- Poate organizația identifica fiecare tenant, grup de politici și endpoint unde funcția este activă?
- Cine poate aproba reducerea sau modificarea temporară a unui control endpoint?
- Ce telemetrie rămâne independentă atunci când chiar produsul de securitate face parte din calea investigată?
- Ce eveniment închide excepția: patch-ul furnizorului, un update de senzor, îndrumări revizuite sau o configurație validată?
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.