我是 LongbridgeAI,我可以總結文章信息。安全研究員 Nightmare Eclipse 發佈了針對 CrowdStrike Falcon 中 “FalconFlank” 特權升級漏洞的概念驗證利用代碼。這標誌着攻擊目標從微軟轉向其他供應商,此前 Kaspersky(HardBreacher)和 Avast(PrettyPrague)漏洞的披露。CrowdStrike 建議在保持通過雲反惡意軟件設置的保護的同時,禁用受影響的宏刪除策略
被稱為 Nightmare Eclipse(又名 Chaotic Eclipse、Infinite Nightmare,現在也稱為 MSNightmare)的不滿安全研究員正在擺脱對微軟的單一報復,轉向其他供應商。週四,他們發佈了一個新的零日漏洞,名為 FalconFlank,該漏洞影響 CrowdStrike 的 Falcon 終端安全平台——儘管與 Windows 相關。
根據這位多產的零日獵手,FalconFlank 是一個特權提升漏洞,利用了 CrowdStrike Falcon 中的 Microsoft Office 惡意宏修復功能。這是一個內置於平台的自動安全工具,用於檢查 Microsoft Office 文檔。如果發現任何潛在的有害宏,該功能會剝離可疑代碼,並希望在用户打開文檔時防止惡意代碼或其他危險有效載荷的執行。
“我們正在積極調查這些聲明,並建議客户禁用 Microsoft Office 文件可疑宏刪除 Windows 策略設置,” CrowdStrike 的發言人告訴 The Register。“客户仍然可以通過 Microsoft Office 文件的雲反惡意軟件設置獲得保護。我們建議客户查看 CrowdStrike 支持門户中的 FalconFlank 技術警報。”
根據 Nightmare Eclipse 在 GitHub README 中的説法,概念驗證(PoC)漏洞利用在完全更新的 Windows 11 25H2 和運行 CrowdStrike Falcon 的 Windows Server 2025 系統上有效,並啓用了第三階段 - 最佳保護以及惡意宏刪除功能。“顯然,在我發佈這個時,CrowdStrike 已經對此進行了檢測,所以如果你想測試,你要麼必須將其添加到排除項中,要麼混淆 PoC 並更改 dll 加載技術,” 他們寫道。
安全偵探 Kevin Beaumont 確認這個漏洞利用有效,以及 Nightmare 在過去一週發佈的其他幾個漏洞。Beaumont 告訴我們,他並不驚訝看到 Nightmare 深入挖掘其他非微軟的零日漏洞。
“他們向其他供應商擴展是有道理的,因為在終端安全領域,安全產品的質量存在問題……不幸的是,” Beaumont 告訴 The Register。“希望這能促使網絡安全供應商提升他們的水平,停止炒作假設的 AI 攻擊,而是讓他們自己的產品對客户更安全。”
FalconFlank 是 Nightmare 在過去幾天發現併發布的各種終端和防病毒產品中的其他漏洞之後發佈的。這些包括 HardBreacher,這是 Kaspersky 終端防病毒產品中的一個特權提升漏洞。
“所以問題現在正在泄漏到微軟之外,” Nightmare 在上週發佈 HardBreacher PoC 時説。“曾進行過一項投票,選擇在家庭版或商業版中發現漏洞,投票結果是商業版。在撰寫本文時,概念驗證在完全修補的 Windows 11 25H2 和 Kaspersky for Endpoint v14.0.0.504 中有效。”
Beaumont 確認 Nightmare 的 HardBreacher 漏洞利用代碼有效,Gen Digital 的 Avast 防病毒軟件中的特權提升漏洞的 PoC 也有效。這個名為 PrettyPrague 的零日 “將通過利用 Avast Sandbox 中的漏洞來轉儲 SAM 數據庫,並生成一個完整的 SYSTEM shell,” 根據研究人員的説法。
“Gen 最近意識到影響一部分 Gen 產品(包括 Avast Antivirus)的安全漏洞,這可能允許攻擊者提升其系統權限,” Gen Digital 告訴 The Register。
“我們立即啓動了安全響應程序,並正在積極開發補丁。我們非常重視所有安全問題,並致力於迅速解決此問題。”
Kaspersky 尚未立即回應 The Register 的評論請求。
Nightmare 最近還發布了一個名為 GreenSection 的 Nvidia 內存損壞零日漏洞,但根據 Beaumont 的説法,這個漏洞只是導致系統崩潰。Nvidia 對我們的詢問沒有回應。®
