Chaotic Eclipse presenta FalconFlank Zero-Day para Crowdstrike Falcon

El investigador de seguridad Chaotic Eclipse, también conocido por alias como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, ha lanzado públicamente “FalconFlank”, un exploit de prueba de concepto (PoC) para una vulnerabilidad de escalada de privilegios de día cero que afecta a la plataforma de ciberseguridad Crowdstrike Falcon.



Detalles del exploit FalconFlank

FalconFlank aprovecha la función “Eliminación de macros maliciosas de archivos de Microsoft Office” de Falcon. Se puede abusar de esta función de corrección, que opera con altos privilegios, para escalar privilegios de un usuario local con pocos privilegios a un contexto de sistema más poderoso.



Se ha confirmado que la PoC funciona en sistemas Windows 11 25H2 y Windows Server 2025 completamente actualizados que ejecutan CrowdStrike Falcon con la “Fase 3 - Protección óptima” y la función de eliminación de macros maliciosas habilitada.



Chaotic Eclipse señaló que es posible que CrowdStrike ya tenga detecciones para el PoC publicado, lo que implica que si bien la técnica de explotación específica podría bloquearse, la vulnerabilidad subyacente podría persistir.



Implicaciones más amplias para la seguridad de EDR

Esta divulgación destaca un desafío de seguridad crítico: los productos de detección y respuesta de endpoints (EDR), por naturaleza, requieren privilegios elevados para proteger eficazmente los sistemas. Sin embargo, estos mismos privilegios elevados pueden convertirse inadvertidamente en una superficie de ataque atractiva para los adversarios que han obtenido acceso local inicial de bajo nivel, permitiéndoles aumentar su control sobre un sistema apuntando al propio software de seguridad.



Otras hazañas recientes de Chaotic Eclipse

Chaotic Eclipse es conocido por apuntar a varias soluciones antimalware. Además de FalconFlank, el investigador publicó recientemente pruebas de concepto para otras vulnerabilidades de día cero:

  • HardBreacher (Kaspersky Endpoint Security): Este exploit desencadena una falla de escalada de privilegios en Kaspersky Endpoint Security v14.0.0.504 en Windows 11 25H2 completamente parcheado. Crea una DLL en System32 con permisos de usuario completos y puede interrumpir el proceso de interfaz de usuario de Kaspersky, lo que podría provocar inestabilidad en el sistema.
  • PrettyPrague (GenDigital Avast Antivirus): Dirigido a Avast Antivirus, este exploit abusa de una falla en Avast Sandbox para volcar la base de datos SAM de Windows y lograr un shell a nivel de SISTEMA. Según se informa, funciona en Avast Antivirus y Windows 11 25H2 completamente parcheados, y se sospecha que afecta a otros productos Gen Digital como AVG y Norton.

Acerca del eclipse caótico

Chaotic Eclipse, o Nightmare Eclipse, tiene un historial de publicación pública de exploits PoC para vulnerabilidades de día cero. Sus revelaciones a menudo siguen a críticas sobre el manejo de los informes de vulnerabilidad por parte de los proveedores. Sus objetivos anteriores han incluido productos de Microsoft, en particular Windows y Microsoft Defender (por ejemplo, Undefend y RedSun zero-days), algunos de los cuales han sido posteriormente explotados en la naturaleza. Su trabajo genera constantemente debates dentro de la comunidad de ciberseguridad sobre la ética y los riesgos asociados con la divulgación pública de vulnerabilidades operativas.



Conclusión

El lanzamiento de FalconFlank y otros exploits de Chaotic Eclipse subraya el desafío persistente de proteger el software de seguridad crítico. Si bien las soluciones EDR son vitales para la defensa, su acceso privilegiado introduce un vector de ataque potencial que debe abordarse continuamente. El debate en curso sobre la divulgación responsable frente a la divulgación pública de las pruebas de concepto también pone de relieve las complejas consideraciones éticas en la investigación de la vulnerabilidad.



Referencias

Fuente original: Ver artículo original