FalconFlank kan ge angripare SYSTEM-privilegier på Windows
En offentlig CrowdStrike Falcon-zero-day kallad FalconFlank rapporteras kunna eskalera privilegier till SYSTEM på uppdaterade Windows-system. Svenska företag som använder CrowdStrike Falcon bör omedelbart inventera och vidta åtgärder för att minska exponering.
Det viktigaste
- En ny zero-day-exploit som kallas FalconFlank riktar sig mot CrowdStrike Falcon och rapporteras kunna ge angripare SYSTEM-privilegier på uppdaterade Windows-system.
- Alla organisationer som kör CrowdStrike Falcon på Windows-ändpunkter bör omedelbart inventera, isolera högrisk-system och följa leverantörens rådgivning.
Vad har hänt? — FalconFlank
En anonym forskare med handtaget "Nightmare Eclipse" publicerade en exploit som benämns FalconFlank, enligt rapporter i media. Exploiten riktar sig mot CrowdStrike Falcon och sägs möjliggöra eskalering av privilegier till SYSTEM på Windows-maskiner.
Det rapporteras att FalconFlank påverkar uppdaterade Windows-system där CrowdStrike Falcon är installerat. Information om hur omfattande utnyttjandet är eller om det redan förekommer attacker i vildmarken är i nuläget begränsad enligt källan.
Vem berörs?
Organisationer som använder CrowdStrike Falcon som endpoint-skydd på Windows-enheter berörs. För svenska små och medelstora företag innebär det att arbetsstationer och servrar med agenten kan vara i riskzonen om exploitens villkor uppfylls.
Om ni har fjärradministration, delade administrativa konton eller många användare med lokala adminrättigheter ökar risken att en lyckad exploit kan sprida sig eller användas för vidare intrång. Miljöer med dålig loggning eller utan snabba processer för incidentrespons påverkas särskilt hårt.
Gör så här nu
-
Identifiera och inventera
- Kartlägg vilka endpoints och servrar som kör CrowdStrike Falcon. Prioritera system med administrativa konton och servrar.
-
Isolera och begränsa tillgång
- Isolera misstänkta eller högprioriterade endpoints från nätverk där det är möjligt.
- Ta bort onödiga lokala administratörsrättigheter och använd principen minst privilegium.
-
Kontrollera leverantörens information och patchstatus
- Sök efter officiella advisories eller uppdateringar från CrowdStrike och följ deras rekommendationer. Om patch eller hotfix finns, planera omedelbar installation.
-
Öka övervakning och leta tecken på intrång
- Granska endpoint- och SIEM-loggar för ovanlig aktivitet, nya systemkonton, privilegiehöjningar och process‑injektioner.
- Aktivera eller skärp larm som upptäcker ovanliga privilegieförändringar.
-
Rotera och säkra autentiseringsuppgifter
- Byt ut och säkra administrativa lösenord och nycklar om du misstänker kompromettering.
- Säkerställ att multifaktorautentisering (MFA) används för administrativa konton.
-
Kontakta leverantör eller MSSP och förbered incidentrespons
- Kontakta CrowdStrike-support eller er hanterade säkerhetspartner för vägledning.
- Förbered en plan för incidentrespons om en exploit bekräftas i er miljö.
-
Dokumentera åtgärder och kommunicera internt
- Dokumentera vilka steg ni tagit och informera ledning och berörd personal om potentiell påverkan.
Vid osäkerhet eller om ni behöver hjälp att snabbt bedöma exponering och åtgärdsprioritet, överväg att boka en genomgång.
Källa: BleepingComputer
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal