Crowdstrike, hatalı Falcon güncellemesinde bir hatanın kötü verilerin içerik doğrulayanını geçmesine ve milyonlarca Windows sisteminin 19 Temmuz 2024'te çökmesine neden olduğunu açıklayan bir ön sonrası olay incelemesi (PIR) yayınladı.
Siber güvenlik şirketi, sorunun yeni tehdit teknikleri üzerinde telemetri toplamak amacıyla sorunlu bir içerik yapılandırma güncellemesinden kaynaklandığını açıkladı.
İçerik doğrulayıcıyı geçtikten sonra, güncelleme, temel süreçler arası iletişim (IPC) şablon türünün önceki başarılı dağıtımlarına güven nedeniyle ek doğrulamalardan geçmedi. Bu nedenle, Falcon sürüm 7.11 ve sonraki sürümlerini çalıştıran çevrimiçi ana bilgisayarlara ulaşmadan önce yakalanmadı.
Şirket hatayı fark etti ve güncellemeyi bir saat içinde geri döndürdü.
Ancak o zamana kadar çok geçti. İçerik tercümanı yeni yapılandırma güncellemesini işlediğinde yaklaşık 8,5 milyon Windows sistemi, daha fazla olmasa da, sınır dışı bir bellek okundu ve çöktü.
Crowdstrike, Falcon sensörünün yazılımın yüklendiği cihazlarda şüpheli davranışları algılamasını sağlayan IPC şablon türleri adı verilen yapılandırma verilerini kullanır.
IPC şablonları, CrowdStrike'ın 'hızlı yanıt içeriği' olarak adlandırdığı düzenli içerik güncellemeleri ile teslim edilir. Bu içerik, CrowdStrike'ın bir sensörün algılama özelliklerini, yapılandırma verilerini değiştirerek tam güncellemeler gerektirmeden yeni tehditler bulmak için ayarlamasına izin veren bir antivirüs tanımı güncellemesine benzer.
Bu durumda, Crowdstrike, ortak C2 çerçevelerinde adlandırılmış boruların kötü niyetli kötüye kullanımını tespit etmek için yeni bir konfigürasyonu zorlamaya çalıştı.
Crowdstrike, hedeflediği C2 çerçevelerini özel olarak adlandırmasa da, bazı araştırmacılar güncellemenin kobalt grevinde yeni adlandırılmış boru özelliklerini tespit etmeye çalıştığına inanıyorlar. BleepingComputer, kobalt grev tespitlerinin sorunlara neden olup olmadığı ancak yanıt almadığı konusunda Pazartesi günü Crowdstrike ile temasa geçti.
Şirkete göre, yeni IPC şablon türü ve yeni yapılandırmayı uygulamakla görevli ilgili şablon örnekleri otomatik stres test teknikleri kullanılarak iyice test edildi.
Bu testler arasında kaynak kullanımı, sistem performansı etkisi, olay hacmi ve olumsuz sistem etkileşimleri bulunmaktadır.
Şablon örneklerini kontrol eden ve doğrulayan bir bileşen olan içerik doğrulayıcısı, 5 Mart, 8 Nisan ve 24 Nisan 2024'te sorunsuz bir şekilde itilen üç ayrı örneği kontrol eder ve onaylayan bir bileşen.
19 Temmuz'da, bir hata nedeniyle içerik doğrulayıcının kaçırdığı hatalı yapılandırmayı içeren iki ek IPC şablon örneği dağıtıldı.
Crowdstrike, önceki testlerden ve başarılı dağıtımlardan temel güven nedeniyle, dinamik kontroller gibi ek testlerin yapılmadığını, bu nedenle kötü güncellemenin müşterilere ulaştığını ve devasa küresel BT kesintisine neden olduğunu söylüyor.
Bununla birlikte, PIR'ye dayanarak, hızlı yanıt içeriği, konuyu tespit edecek olan dahili cihazlarda yerel olarak test edilmek yerine otomatik test kullanır.
Crowdstrike, aşağıda açıklandığı gibi, gelecekteki hızlı yanıt içeriği için yerel geliştirici testi sunacaklarını söylüyor.
Crowdstrike, gelecekte benzer olayları önlemek için birkaç ek önlem uyguluyor.
Özellikle, firma hızlı yanıt içeriğini test ederken aşağıdaki ek adımları listeledi:
Ayrıca, içerik doğrulayıcıya ek doğrulama kontrolleri eklenecek ve çalışmaz Windows makinelerine yol açan bu tür hataları önlemek için içerik tercümanında hata işleme geliştirilecektir.
Hızlı yanıt içeriği dağıtımını ilgilendirenler, aşağıdaki değişiklikler planlanmaktadır:
Crowdstrike, gelecekte daha ayrıntılı bir kök neden analizi yayınlaması sözü verdi ve iç soruşturma tamamlandıktan sonra daha fazla ayrıntı sunulacak.
Sahte Crowdstrike, hedef şirketleri kötü amaçlı yazılım, veri silecekleri ile düzeltir
Crowdstrike güncellemesi Windows sistemlerini çöker, dünya çapında kesintilere neden olur
Microsoft, Crowdstrike güncellemesinin Windows 365 PC'lerini de onayladı
Windows 10 KB5040525, WDAC sorunlarını düzeltiyor ve uygulama arızalarına, bellek sızıntısına neden oluyor
Microsoft, Crowdstrike sürücüsünü kaldırmak için Windows Onarım aracını serbest bıraktı
Kaynak: Bleeping Computer