Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cazador de vulnerabilidades de Microsoft publica prueba de concepto para explotar CrowdStrike Falcon


Recientes noticias de ciberseguridad destacan la desarticulación de la botnet Sality y diversos ataques de espionaje ruso. Paralelamente, el investigador Nightmare Eclipse ha publicado varios exploits de día cero que afectan a CrowdStrike, Kaspersky y Avast, permitiendo la escalada de privilegios en sistemas Windows. Otras empresas como Framework y Cisco también han reportado vulnerabilidades críticas y pérdida de datos.







El descontento investigador de seguridad conocido como Nightmare Eclipse (también llamado Chaotic Eclipse, Infinite Nightmare y ahora MSNightmare) se está alejando de su vendetta singular contra Microsoft y pasando a otros proveedores. El jueves, lanzaron un nuevo error de día cero llamado FalconFlank que afecta a la plataforma de seguridad de endpoints Falcon de CrowdStrike, aunque con un vínculo a Windows.

Según el prolífico cazador de días cero, FalconFlank es una vulnerabilidad de escalada de privilegios que abusa de la función de remediación de macros maliciosas de Microsoft Office en CrowdStrike Falcon. Se trata de una herramienta de seguridad automatizada integrada en la plataforma que inspecciona los documentos de Microsoft Office. Si encuentra macros potencialmente dañinas, la función elimina el código sospechoso y, con suerte, evita que el código malicioso u otras cargas peligrosas se ejecuten cuando los usuarios abren el documento.

"Estamos investigando activamente estas afirmaciones y aconsejamos a los clientes que deshabiliten la configuración de la directiva de Windows para la eliminación de macros sospechosas de archivos de Microsoft Office", dijo un portavoz de CrowdStrike. "Los clientes siguen protegidos a través de la configuración de Anti-malware en la nube para archivos de Microsoft Office. Remitimos a los clientes a la Alerta Técnica de FalconFlank en el portal de soporte de CrowdStrike".

El exploit de prueba de concepto (PoC) funciona en sistemas Windows 11 25H2 y Windows Server 2025 totalmente actualizados que ejecutan CrowdStrike Falcon con la Protección Óptima Fase 3, así como la función de eliminación de macros maliciosas habilitada, dijo Nightmare Eclipse en un README de GitHub. "Obviamente, para cuando publique esto, Crowdstrike ya tendría detecciones para ello, por lo que si desea probarlo, debe añadirlo a las exclusiones u ofuscar el PoC y cambiar la técnica de carga de dll", escribieron.

El detective de seguridad Kevin Beaumont confirmó que este exploit funciona, junto con varios otros que Nightmare publicó durante la última semana. Beaumont nos dijo que no le sorprende ver a Nightmare indagando en otros días cero que no sean de Microsoft.

"Tiene sentido que se expandan a otros proveedores, ya que existen problemas en todo el espacio de seguridad de endpoints con la calidad de los productos de seguridad en términos de... seguridad, lamentablemente", dijo Beaumont. "Espero que esto cause que los proveedores de ciberseguridad mejoren su nivel, dejen de hacer ruido con ataques hipotéticos de IA y, en su lugar, hagan que sus propios productos sean seguros para los clientes".

FalconFlank sigue a otras vulnerabilidades en varios productos de antivirus y endpoints que Nightmare ha encontrado y publicado en los últimos días. Estas incluyen HardBreacher, un error de elevación de privilegios en el producto antivirus de endpoint de Kaspersky.

"Así que el problema ahora se está filtrando fuera de Microsoft", dijo Nightmare cuando publicó el PoC de HardBreacher la semana pasada. "Se realizó una encuesta sobre si encontrar un error en la versión doméstica o comercial, y los resultados fueron la versión comercial. Al momento de escribir esto, la prueba de concepto funciona en un Windows 11 25H2 totalmente parcheado y Kaspersky for Endpoint v14.0.0.504".

Beaumont confirmó que el código del exploit HardBreacher de Nightmare funciona, al igual que un PoC para una vulnerabilidad de elevación de privilegios en el software antivirus Avast de Gen Digital. Este día cero, llamado PrettyPrague en GitHub, "volcará la base de datos SAM abusando de una vulnerabilidad en el Sandbox de Avast y generará un shell de SYSTEM completo", según el investigador.

"Gen fue informada recientemente de una vulnerabilidad de seguridad que afecta a un subconjunto de productos de Gen, incluido Avast Antivirus, que podría permitir a un atacante elevar sus privilegios de sistema", dijo Gen Digital. "Iniciamos inmediatamente nuestros procedimientos de respuesta de seguridad y estamos desarrollando activamente un parche. Tomamos todos los asuntos de seguridad en serio y nos comprometemos a abordar este problema rápidamente".

Kaspersky no respondió inmediatamente a las solicitudes de comentarios.

Nightmare también lanzó recientemente una vulnerabilidad de día cero de corrupción de memoria de Nvidia denominada GreenSection en GitHub, pero según Beaumont, esta simplemente bloquea el sistema. Nvidia no respondió a nuestras consultas.

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.