محقق امنیتی Chaotic Eclipse نسخهای از PoC با نام FalconFlank منتشر کرده که نشان میدهد چگونه میتوان با سوءاستفاده از مکانیزم ترمیم ماکروهای مخرب آفیس در حسگر CrowdStrike Falcon به افزایش سطح دسترسی دست یافت.
ویژگیهای کلیدی FalconFlank
FalconFlank یک روز صفر افزایش سطح دسترسی است که مسیر ترمیم ماکروهای آفیس در حسگر Falcon را هدف میگیرد. در فایل README پژوهشگر آمده که احتمال دارد پیش از انتشار عمومی PoC، شرکت امنیتی شناساییهای جدیدی برای این نقص افزوده باشد؛ برای اجرای محلی پیشنهاد شده PoC را در فهرست استثناهای حسگر قرار دهید یا آن را مبهم کرده و روش بارگذاری DLL را تغییر دهید.
محیط اجرا و پیامد فنی
- قابل اجرا بر ویندوز 11 (نسخه 25H2) و ویندوز سرور 2025 در محیطهایی که CrowdStrike Falcon نصب شده است.
- در صورت موفقیت، PoC فایل DLLی ایجاد میکند که با دسترسی کاربر جاری در مسیر
C:\\Windows\\System32قرار میگیرد.
زمینه و نمونههای مرتبط
FalconFlank اندکی پس از انتشار PoC دیگری از همین پژوهشگر منتشر شد؛ نمونهای برای نقص افزایش سطح دسترسی در نقطهپایان کسپرسکی (نسخه 14.0.0.504) که تحت نام HardBreacher شناخته شد. آن PoC اولیه ناپایدار توصیف شده اما در صورت موفقیت میتوانست فایلهایی با دسترسی کامل در System32 ایجاد کند و عملکرد محصول را مختل سازد.
ماه گذشته نیز Chaotic Eclipse PoC روز صفر دیگری در مایکروسافت دیفندر با نام ShieldBreak (CVE-2026-69414) منتشر کرد؛ موردی که امکان اجرای کد با امتیاز NT AUTHORITY\\SYSTEM را فراهم میکرد و بهعنوان دورزدن وصله CVE-2026-50656 (RoguePlanet) توصیف شد. شرکت LevelBlue توضیحات فنی ShieldBreak را بررسی کرده و آن را ترکیبی از دستکاری Cloud Files، فضای نام Object Manager و مسابقه زمانی در مسیر ترمیم دانسته است. برای اطلاعات پایه درباره Windows Defender میتوانید صفحه مربوطه در ویکیپدیا را ملاحظه کنید: Windows Defender.
اقدامات فوری پیشنهادی برای سازمانها
منتشر شدن عمومی PoC خطر سوءاستفاده را افزایش میدهد. تیمهای امنیتی و SOC باید اولویتبندیشده موارد زیر را اجرا کنند:
- پایش لاگها و تشخیصها: لاگهای Falcon را برای رویدادهای مرتبط با ترمیم ماکرو، بارگذاری DLL و تغییرات در مسیرهای حساس پایش کنید.
- پیگیری وصله و راهنمایی رسمی: با CrowdStrike در تماس باشید و هر بهروزرسانی یا توصیه رسمی را بهسرعت اعمال کنید.
- کاهش دسترسیها: از اعطای دسترسی مدیریتی غیرضروری، اجرا با امتیازات بالا یا تخصیص مجوزهای غیرضروری به سرویسها جلوگیری کنید.
- ایزولاسیون و پایش اجرایی: اجرای ماکروهای ناشناس را در محیطهای ایزوله یا sandbox محدود کنید و مانیتورینگ بارگذاری DLL در مسیرهایی مانند
C:\\Windows\\System32را فعال کنید. - گزارشدهی به تأمینکننده: رفتارهای مشکوک را به تیم پشتیبانی CrowdStrike گزارش و وقوعها را در سیستمهای ردیابی داخلی ثبت کنید.
مسائل اخلاقی و تعامل پژوهشگر-تأمینکننده
Chaotic Eclipse پیش از این از دشواری ارتباط با برخی عرضهکنندگان، از جمله مایکروسافت، گلایه کرده است. اختلاف میان پژوهشگران مستقل و عرضهکنندگان محصولات امنیتی بارها منجر به بحثهای مربوط به افشای مسئولانه آسیبپذیری و زمانبندی وصلهها شده است. سازوکارهای هماهنگسازی افشا مانند فرایندهای CVE معمولاً راهکار مؤثرتری برای کاهش مخاطرات فراهم میکنند (اطلاعات پایه درباره CVE در ویکیپدیا موجود است).
چشمانداز
سرعت واکنش و کیفیت بهروزرسانیها تعیینکننده است. سازمانها باید فرض حمله را در نظر گرفته و با تقویت کنترلهای محلی، پایش فعال و هماهنگی با عرضهکنندگان، ریسک را کاهش دهند. انتشار FalconFlank احتمالاً بحث درباره نحوه تعامل پژوهشگران مستقل و عرضهکنندگان امنیتی و روند افشای آسیبپذیریها را مجدداً داغ خواهد کرد.





