FalconFlank, CrowdStrike Falcon 권한 상승 위험 노출
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
보안 연구원 Chaotic Eclipse는 CrowdStrike Falcon 센서를 악성 매크로 복구를 악용하여 타겟하는 제로데이 권한 상승 익스플로잇인 FalconFlank를 공개했습니다. 이 취약점은 공격자가 Windows 11 및 Windows Server 2025에서 권한을 상승할 수 있도록 해줍니다. 연구원은 또한 CVE-2026-69414로 추적되는 Microsoft Defender 제로데이인 ShieldBreak를 공개했으며, 이는 SYSTEM 권한으로 임의 코드 실행을 가능하게 합니다.
조사
이 보고서는 같은 연구원이 발견한 여러 로컬 권한 상승 (LPE) 취약점을 설명합니다. ShieldBreak의 분석은 Cloud Files, 객체 관리자 네임스페이스 조작, 복구 프로세스 내의 타이밍 레이스를 포함하는 복잡한 익스플로잇 체인을 밝혀냈습니다. 연구원은 또한 Kaspersky 엔드포인트 보안에 영향을 미쳐 권한이 있는 UI 프로세스를 탈취할 수 있는 결함인 HardBreacher를 시연했습니다.
완화
FalconFlank의 경우, 수비자들은 제외 규칙을 검토하고 탐지 논리 업데이트를 통해 난독화된 DLL 로딩 기법을 식별할 필요가 있습니다. Microsoft Defender의 경우, 해당 문제는 여전히 제로데이로 남아 있으므로 현재 패치가 제공되지 않습니다. 또한 조직은 민감한 Windows 시스템 디렉토리를 대상으로 한 의심스럽거나 인가되지 않은 DLL 쓰기를 모니터링해야 합니다.
대응
발견되는 경우 인가되지 않은 DLL 생성이 C:WindowsSystem32에서, حادث 대응자는 영향을 받은 호스트를 즉시 격리해야 합니다. 팀은 최근의 매크로 관련 활동을 감사하고, 보호된 시스템 폴더 내 비정상적인 Windows 오류 보고 작업이나 예상치 못한 파일 쓰기를 조사해야 합니다. 엔드포인트 보안 프로세스에서 시작되는 권한 상승 시도 역시 고우선 활동으로 취급해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.