FalconFlank ช่องโหว่ Zero-day ใหม่ บน CrowdStrike อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ SYSTEM

นักวิจัยด้านความปลอดภัยทางไซเบอร์ที่ใช้นามแฝงว่า "Nightmare Eclipse" ได้เผยแพร่โค้ด Exploit สำหรับช่องโหว่ Zero-day บนแพลตฟอร์ม CrowdStrike Falcon ในชื่อ "FalconFlank" ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ (Escalate Privileges) บนระบบปฏิบัติการ Windows ที่มีการอัปเดตแพตช์ล่าสุดได้

Nightmare Eclipse ระบุว่า ช่องโหว่นี้ (ซึ่งปัจจุบันยังไม่ได้รับหมายเลข CVE) ส่งผลกระทบต่ออุปกรณ์ที่รันระบบปฏิบัติการ Windows 11 และ Windows Server เวอร์ชันล่าสุด รวมถึงส่งผลต่อแพลตฟอร์ม Endpoint Security ของ CrowdStrike

หากเจาะระบบสำเร็จ ผู้โจมตีจะสามารถเปิด Command Prompt ด้วยสิทธิ์สูงสุดระดับ SYSTEM ได้ โดยอาศัยการโจมตีผ่านฟีเจอร์ Office malicious macros remediation ของ CrowdStrike Falcon

Nightmare Eclipse ระบุว่า "FalconFlank เป็นช่องโหว่ยกระดับสิทธิ์แบบ Zero-day ที่โจมตีผ่านฟีเจอร์ Office malicious macros remediation ในตัว Crowdstrike Falcon Sensor เมื่อโค้ดนี้ถูกปล่อยออกมาทาง Crowdstrike ก็น่าจะสร้างระบบ Detections เอาไว้แล้ว ดังนั้นถ้าต้องการจะทดสอบช่องโหว่นี้ ต้องนำมันไปใส่ไว้ในรายการ Exclusions หรือไม่ก็ต้องทำ Obfuscate ตัว PoC และเปลี่ยนเทคนิคการโหลด DLL ใหม่ และตอนนี้ มันสามารถใช้เจาะระบบบน Windows 11 25H2 และ Windows Server 2025 ที่อัปเดตล่าสุด และรัน Crowdstrike Falcon อยู่ได้สำเร็จ"

เมื่อ BleepingComputer สอบถามรายละเอียดเพิ่มเติมเกี่ยวกับช่องโหว่นี้ โฆษกของ CrowdStrike ระบุว่า บริษัทกำลังอยู่ระหว่างการตรวจสอบข้อเท็จจริงของนักวิจัยดังกล่าว พร้อมทั้งแนะนำให้ลูกค้าปิดการตั้งค่า Policy ของ Windows สำหรับ Microsoft Office ซึ่งเป็นตัวควบคุมการทำงานของฟีเจอร์ File Suspicious Macro Removal ของซอฟต์แวร์ความปลอดภัย

โฆษก CrowdStrike ให้ข้อมูลกับ BleepingComputer โดยระบุว่า "เรากำลังดำเนินการตรวจสอบข้อเท็จจริงเหล่านี้อย่างจริงจัง และขอแนะนำให้ลูกค้าปิดการตั้งค่า Windows Policy ในส่วนของ 'Microsoft Office File Suspicious Macro Removal' ไปก่อน อย่างไรก็ตาม ลูกค้าจะยังคงได้รับการปกป้องผ่านการตั้งค่า Cloud Anti-malware สำหรับไฟล์ Microsoft Office ทั้งนี้ ขอแนะนำให้ลูกค้าเข้าไปอ่านการแจ้งเตือนทางเทคนิคของ FalconFlank เพิ่มเติมได้ใน Support Portal ของ CrowdStrike"

แม้ว่าทางบริษัทจะส่งลิงก์การแจ้งเตือนทางเทคนิคเกี่ยวกับช่องโหว่ Zero-day อย่าง FalconFlank มาให้ด้วย แต่ประกาศแจ้งเตือนดังกล่าวไม่ได้เปิดเผยต่อสาธารณะ โดยลูกค้าจะสามารถเข้าถึงข้อมูลได้ก็ต่อเมื่อมีบัญชีผู้ใช้งานบน Support Portal ของ CrowdStrike เท่านั้น

จนถึงขณะนี้ ทาง CrowdStrike ยังไม่ได้ตอบกลับอีเมลฉบับที่สองของ BleepingComputer ที่ได้ทำการขอสำเนาการแจ้งเตือนทางเทคนิคของ FalconFlank รวมถึงยังไม่มีการชี้แจงว่าช่องโหว่ FalconFlank ดังกล่าวได้รับการกำหนดหมายเลข CVE แล้วหรือไม่

ช่องโหว่ Zero-day บน Kaspersky, Avast, Nvidia และ Microsoft

ในสัปดาห์นี้ Nightmare Eclipse ยังได้เผยแพร่โค้ดเจาะระบบสำหรับช่องโหว่ Zero-day แบบยกระดับสิทธิ์ (Privilege Escalation) บนผลิตภัณฑ์ Kaspersky Antivirus for Endpoint (ในชื่อช่องโหว่ HardBreacher) และ GenDigital Avast Antivirus (ในชื่อ PrettyPrague) รวมถึงช่องโหว่ Zero-day แบบ Denial-of-Service (DoS) บนระบบของ Nvidia (ในชื่อ GreenSection) ซึ่งการโจมตีนี้จะส่งผลให้ระบบหยุดการทำงาน

เมื่อวันพฤหัสบดีที่ผ่านมา Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ ได้ออกมายืนยันแล้วว่า โค้ดเจาะระบบเพื่อยกระดับสิทธิ์ที่ Nightmare Eclipse นำมาเผยแพร่ในสัปดาห์นี้นั้นเป็นของจริง และสามารถนำไปโจมตีได้จริง

นอกจากนี้ นับตั้งแต่เดือนเมษายนที่ผ่านมา Nightmare Eclipse ยังได้เปิดเผยข้อมูลช่องโหว่ Zero-day อีกหลายรายการที่มุ่งโจมตีผลิตภัณฑ์ของ Microsoft เช่น Microsoft Defender, BitLocker และ Components อื่น ๆ ของ Windows

ช่องโหว่ Zero-day บน Microsoft เหล่านี้เป็นที่รู้จักในชื่อ LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma และ UnDefend แม้ว่าช่องโหว่ LegacyHive, RoguePlanet, YellowKey, GreenPlasma และ MiniPlasma จะได้รับการแก้ไขไปเป็นที่เรียบร้อยแล้ว แต่ช่องโหว่ด้านความปลอดภัยในส่วนที่เหลือยังคงมีสถานะเป็น Zero-day และกำลังรอการปล่อยแพตช์แก้ไขอย่างเป็นทางการต่อไป

หลังจากที่ Nightmare Eclipse ได้เปิดเผยข้อมูลช่องโหว่ Zero-day ชุดแรกออกมา ทาง Microsoft ได้ตอบโต้ด้วยการออกคำเตือนว่าจะดำเนินคดีทางกฎหมายต่อผู้ที่มีส่วนร่วมในกิจกรรมอันประสงค์ร้ายที่ก่อให้เกิดความเสียหายอย่างเป็นรูปธรรมต่อลูกค้า ซึ่งเหตุการณ์นี้ทำให้หลายฝ่ายเชื่อว่าบริษัทกำลังทำการข่มขู่นักวิจัยด้านความปลอดภัยรายนี้โดยตรง

ที่มา : bleepingcomputer