แจ้งเตือนช่องโหว่ Zero-Day “FalconFlank” ใน CrowdStrike Falcon

ยอดเข้าชม: 49 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์กรณีช่องโหว่ Zero-Day “FalconFlank” ในแพลตฟอร์ม CrowdStrike Falcon ซึ่งอาจถูกนำมาใช้เพื่อยกระดับสิทธิ์ของผู้โจมตีบนระบบปฏิบัติการ Windows ไปเป็นสิทธิ์ระดับ SYSTEM

1. รายละเอียดช่องโหว่ [1]
นักวิจัยด้านความปลอดภัยผู้ใช้ชื่อแฝงว่า “Nightmare Eclipse” ได้เผยแพร่ช่องโหว่ Zero-day ของ CrowdStrike Falcon ที่ชื่อว่า ” FalconFlank ” โดยเป็นช่องโหว่ประเภท Privilege Escalatio ช่องโหว่นี้เกิดขึ้นจากคุณสมบัติการจัดการ/แก้ไขไฟล์มาโครที่เป็นอันตรายใน Microsoft Office (Office malicious macros remediation feature) ของตัวโปรแกรม CrowdStrike Falcon Sensor

2. ลักษณะการโจมตี
2.1 ผู้โจมตีอาจอาศัยช่องโหว่ในกระบวนการจัดการหรือลบมาโครที่เป็นอันตรายในไฟล์ Microsoft Office ของ CrowdStrike Falcon เพื่อยกระดับสิทธิ์บนระบบ
2.2 หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถเรียกใช้ Command Prompt หรือคำสั่งต่าง ๆ บนระบบด้วยสิทธิ์ระดับ SYSTEM ซึ่งเป็นสิทธิ์ระดับสูงบนระบบปฏิบัติการ Windows

3. ผลกระทบ
ผู้โจมตีที่สามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวได้ อาจยกระดับสิทธิ์ของตนไปเป็นสิทธิ์ระดับ SYSTEM ส่งผลให้สามารถเรียกใช้คำสั่ง เข้าถึงไฟล์ หรือเปลี่ยนแปลงการตั้งค่าที่สำคัญของระบบได้ในวงกว้าง และอาจนำไปสู่การเข้าควบคุมเครื่องที่ได้รับผลกระทบ

4. ผลิตภัณฑ์ที่ได้รับผลกระทบ [2]
4.1 แพลตฟอร์มความปลอดภัย CrowdStrike Falcon (Endpoint Security Platform)
4.2 เครื่องที่ติดตั้งระบบปฏิบัติการ Windows 11 เวอร์ชันล่าสุด (25H2) และ Windows Server 2025

5. แนวทางการแก้ไขและป้องกัน
5.1 CrowdStrike แนะนำให้ลูกค้าดำเนินการปิดการตั้งค่า Windows Policy ที่ชื่อ “Microsoft Office File Suspicious Macro Removal” เป็นการชั่วคราวในระหว่างที่กำลังทำการตรวจสอบปัญหา
5.2 CrowdStrike ระบุว่า ผู้ใช้งานยังคงได้รับความคุ้มครองผ่านการตั้งค่า Cloud Anti-malware for Microsoft Office Files
5.3 ติดตามประกาศของ CrowdStrike เพิ่มเติมได้ผ่านทาง CrowdStrike Support

แหล่งอ้างอิง
[1] https://dg.th/094sklwic7
[2] https://dg.th/6aj45dlop1