Meta tiene un plazo para abordar las preocupaciones de la UE sobre el modelo de ‘Pagar o Consentir’
Meta tiene un plazo para abordar las preocupaciones de la UE sobre el modelo...
La empresa de ciberseguridad CrowdStrike atribuyó a un problema en su sistema de validación el fallo de millones de dispositivos con Windows, como parte de un apagón generalizado ocurrido a finales de la semana pasada.
«El viernes 19 de julio de 2024 a las 04:09 UTC, como parte de las operaciones regulares, CrowdStrike lanzó una actualización de configuración de contenido para el sensor de Windows con el fin de recopilar telemetría sobre posibles nuevas técnicas de amenaza», dijo la compañía en su Revisión Preliminar Posterior al Incidente (PIR).
«Estas actualizaciones son una parte regular de los mecanismos de protección dinámica de la plataforma Falcon. La problemática actualización de configuración de contenido de Respuesta Rápida resultó en un fallo del sistema Windows.»
El incidente afectó a los hosts de Windows que ejecutaban la versión 7.11 del sensor y superiores, que estaban en línea entre el 19 de julio de 2024, 04:09 UTC y 05:27 UTC y recibieron la actualización. Los sistemas Apple macOS y Linux no se vieron afectados.
CrowdStrike explicó que entrega actualizaciones de configuración de contenido de seguridad de dos maneras: una a través del contenido del sensor que se envía con Falcon Sensor y otra mediante el contenido de respuesta rápida que le permite identificar nuevas amenazas utilizando varias técnicas de coincidencia de patrones de comportamiento.
El fallo se debió a una actualización de contenido de respuesta rápida que contenía un error no detectado previamente. Cabe destacar que estas actualizaciones se entregan en forma de «Instancias de Plantilla» que corresponden a comportamientos específicos, cada una de las cuales se asigna a un «Tipo de Plantilla» único para habilitar nueva telemetría y detección.
Las Instancias de Plantilla se crean utilizando un Sistema de Configuración de Contenido, después de lo cual se despliegan en el sensor a través de la nube mediante un mecanismo denominado Archivos de Canal, que finalmente se escriben en el disco de la máquina Windows. El sistema también incluye un componente de Validación de Contenido que realiza verificaciones de validación en el contenido antes de publicarlo.
«La Respuesta Rápida de Contenidos proporciona visibilidad y detecciones en el sensor sin requerir cambios en el código del sensor», explicó.
«Esta capacidad es utilizada por ingenieros de detección de amenazas para recopilar telemetría, identificar indicadores de comportamiento adversario y realizar detecciones y prevenciones. La Respuesta Rápida de Contenidos se basa en heurísticas de comportamiento, separadas y distintas de las capacidades de prevención y detección de IA en el sensor de CrowdStrike.»
Estas actualizaciones son analizadas por el Intérprete de Contenidos del sensor Falcon, que permite al Motor de Detección del Sensor detectar o prevenir actividades maliciosas, dependiendo de la configuración de la política del cliente.
Aunque cada nuevo Tipo de Plantilla se somete a pruebas de estrés para diferentes parámetros como la utilización de recursos y el impacto en el rendimiento, CrowdStrike identificó la causa raíz del problema en el despliegue del Tipo de Plantilla de Comunicación Interproceso (IPC) el 28 de febrero de 2024, que se introdujo para detectar ataques que abusan de los conductos con nombre (named pipes).
La cronología de eventos es la siguiente:
«Basándonos en las pruebas realizadas antes del despliegue inicial del Tipo de Plantilla (el 5 de marzo de 2024), la confianza en las verificaciones realizadas en el Validador de Contenidos y los despliegues exitosos anteriores de Instancias de Plantilla IPC, estas instancias se desplegaron en producción», dijo CrowdStrike.
«Cuando el sensor recibió y cargó el contenido problemático en el Intérprete de Contenidos, el contenido en el Archivo de Canal 291 resultó en una lectura de memoria fuera de los límites, provocando una excepción. Esta excepción inesperada no pudo ser manejada adecuadamente, lo que resultó en un fallo del sistema operativo Windows (BSoD).»
En respuesta a las interrupciones generalizadas causadas por el fallo y para prevenir que ocurran de nuevo, la compañía con sede en Texas dijo que ha mejorado sus procesos de pruebas y ha reforzado su mecanismo de manejo de errores en el Intérprete de Contenidos. También planea implementar una estrategia de despliegue escalonado para el Contenido de Respuesta Rápida.
Tags :
Meta tiene un plazo para abordar las preocupaciones de la UE sobre el modelo...
Expertos descubren una red de delincuencia cibernética china detrás de actividades de juego y...
Google abandona el plan de eliminar gradualmente las cookies de terceros en Chrome Luis...