CrowdStrike ha publicado una revisión preliminar posterior al incidente (PIR) sobre la actualización defectuosa de Falcon, explicando que un error permitió que datos incorrectos superaran su validador de contenido, lo que causó fallos en millones de sistemas Windows el 19 de julio de 2024.
La empresa de ciberseguridad detalló que el problema surgió debido a una actualización de configuración de contenido destinada a recopilar telemetría sobre nuevas técnicas de amenaza.
Tras pasar el validador de contenido, la actualización no fue sometida a verificaciones adicionales, ya que se confiaba en la solidez de implementaciones anteriores de la plantilla de comunicación entre procesos (IPC) subyacente.
Esto permitió que el error pasara desapercibido antes de llegar a los servidores en línea que ejecutaban Falcon versión 7.11 y versiones posteriores.
CrowdStrike identificó el problema y revirtió la actualización en una hora. Sin embargo, para entonces ya era demasiado tarde: aproximadamente 8,5 millones de sistemas Windows, o posiblemente más, sufrieron errores de lectura de memoria fuera de los límites y fallaron cuando el Content Interpreter procesó la nueva actualización de configuración.
Pruebas inadecuadas
CrowdStrike utiliza datos de configuración conocidos como plantillas IPC para permitir que el sensor Falcon detecte comportamientos sospechosos en los dispositivos donde está instalado el software.
Las plantillas IPC se distribuyen a través de actualizaciones periódicas de contenido, que CrowdStrike denomina «Contenido de respuesta rápida«.
Este tipo de contenido ajusta las capacidades de detección del sensor para identificar nuevas amenazas sin necesidad de actualizaciones completas, simplemente modificando los datos de configuración.
En este caso, CrowdStrike intentó implementar una nueva configuración para detectar el abuso malicioso de Named Pipes en marcos C2 comunes.
Cobalt Strike, in its release 3 days ago, implemented a new named pipes function. This could be the 'signature' they (@CrowdStrike) tried to deploy: https://t.co/1OUhooDkYc #cobaltstrike #Crowdstrike pic.twitter.com/j0M70lKXi6
— ⚡️Bitdos.eth⚡️ (@twaldos) July 20, 2024
Aunque CrowdStrike no ha especificado los marcos C2 afectados, algunos investigadores sugieren que la actualización buscaba identificar nuevas características de Named Pipes en Cobalt Strike.
Según la empresa, el nuevo tipo de plantilla IPC y las instancias correspondientes se sometieron a pruebas exhaustivas, que incluyeron pruebas de estrés para evaluar el uso de recursos, el impacto en el rendimiento del sistema, el volumen de eventos y las interacciones adversas del sistema.
El Validador de contenido, encargado de verificar y validar las instancias de plantilla, aprobó tres instancias individuales publicadas el 5 de marzo, el 8 de abril y el 24 de abril de 2024 sin problemas.
Sin embargo, el 19 de julio se implementaron dos nuevas instancias de plantilla IPC, una de las cuales contenía la configuración defectuosa.
Esta configuración fue aprobada erróneamente por el validador de contenido debido a un error.
CrowdStrike explica que, debido a la confianza en las pruebas anteriores y en las implementaciones exitosas, no se realizaron pruebas adicionales como verificaciones dinámicas.
Como resultado, la actualización defectuosa fue distribuida a los clientes, provocando una interrupción masiva de TI a nivel global.
Correcciones y nuevas politicas
CrowdStrike está implementando varias medidas adicionales para prevenir incidentes similares en el futuro.
En particular, la empresa ha detallado los siguientes pasos adicionales para mejorar la prueba del Contenido de Respuesta Rápida:
- Pruebas de desarrolladores locales: Evaluaciones realizadas por los desarrolladores en el entorno local para detectar problemas antes de la implementación general.
- Actualización de contenido y pruebas de reversión: Procedimientos para actualizar y revertir el contenido, asegurando que cualquier fallo pueda ser corregido rápidamente.
- Pruebas de estrés, fuzzing e inyección de fallas: Métodos para someter el sistema a condiciones extremas y detectar vulnerabilidades a través de técnicas de fuzzing e inyección de fallas.
- Pruebas de estabilidad: Evaluaciones para garantizar que el sistema se mantenga estable bajo diferentes condiciones operativas.
- Pruebas de interfaz de contenido: Verificaciones de la interacción del contenido con el sistema y otros componentes para asegurar una integración adecuada.
Además, se añadirán controles de validación adicionales al Validador de contenido y se mejorará el manejo de errores en el Intérprete de contenido para evitar que errores similares provoquen fallos en los sistemas Windows.
En cuanto a la implementación del Contenido de Respuesta Rápida, se introducirán los siguientes cambios:
- Estrategia de implementación escalonada: Comenzar con una implementación piloto (canary) antes de expandirse gradualmente a una mayor base de usuarios.
- Monitoreo mejorado del rendimiento: Vigilancia intensiva del rendimiento de los sensores y del sistema durante las implementaciones, utilizando la retroalimentación para guiar una implementación gradual.
- Mayor control para los clientes: Permitir a los clientes decidir cuándo y dónde se implementan las actualizaciones del contenido de respuesta rápida.
- Notas de la versión detalladas: Proporcionar detalles sobre las actualizaciones a través de notas de la versión, a las que los clientes pueden suscribirse para recibir información oportuna.
CrowdStrike se ha comprometido a publicar un análisis de causa raíz más detallado en el futuro. Se proporcionarán más detalles una vez que se complete la investigación interna.