builderall


Empresas de todo el mundo se han visto afectadas por interrupciones generalizadas en sus estaciones de trabajo Windows como consecuencia de una actualización defectuosa distribuida por la empresa de ciberseguridad CrowdStrike.


"CrowdStrike está trabajando activamente con los clientes impactados por un defecto encontrado en una única actualización de contenido para hosts Windows", dijo el CEO de la compañía, George Kurtz, en un comunicado. "Los hosts Mac y Linux no están impactados. Esto no es un incidente de seguridad o un ciberataque".


La compañía, que reconoció "informes de [Pantallas Azules de la Muerte] en hosts Windows", dijo además que ha identificado el problema y se ha desplegado una solución para su producto Falcon Sensor, instando a los clientes a referirse al portal de soporte para las últimas actualizaciones.


Para los sistemas que ya se han visto afectados por el problema, las instrucciones de mitigación se enumeran a continuación:






Cabe señalar que la interrupción también ha afectado a Google Cloud Compute Engine, provocando que las máquinas virtuales de Windows que utilizan csagent.sys de CrowdStrike se bloqueen y pasen a un estado de reinicio inesperado.


"Después de haber recibido automáticamente un parche defectuoso de CrowdStrike, las máquinas virtuales de Windows se bloquean y no podrán reiniciarse", dijo. "Las máquinas virtuales de Windows que están actualmente en funcionamiento ya no deberían verse afectadas".


Microsoft Azure también ha publicado una actualización similar, afirmando que "recibió informes de recuperación exitosa de algunos clientes que intentaron múltiples operaciones de reinicio de máquinas virtuales en las máquinas virtuales afectadas" y que "pueden ser necesarios varios reinicios (se han reportado hasta 15)."


Amazon Web Services (AWS), por su parte, dijo que ha tomado medidas para mitigar el problema para el mayor número posible de instancias de Windows, Windows Workspaces y aplicaciones Appstream, recomendando a los clientes que todavía se ven afectados por el problema que "tomen medidas para restaurar la conectividad."


El investigador de seguridad Kevin Beaumont dijo "He obtenido el controlador CrowdStrike que empujaron a través de actualización automática. No sé cómo sucedió, pero el archivo no es un controlador formateado válidamente y hace que Windows se bloquee cada vez".


CrowdStrike es el producto EDR de más alto nivel, y está en todo, desde puntos de venta a cajeros automáticos, etc. Este será el mayor incidente "cibernético" en todo el mundo en términos de impacto, muy probablemente.


Aerolíneas, instituciones financieras, cadenas de alimentación y venta al por menor, hospitales, hoteles, organizaciones de noticias, redes ferroviarias y empresas de telecomunicaciones son algunas de las muchas empresas afectadas. Las acciones de CrowdStrike se han desplomado un 15% en las operaciones previas a la comercialización en Estados Unidos.


"El evento actual parece -incluso en julio- que será uno de los problemas cibernéticos más significativos de 2024", dijo Omer Grossman, Director de Información (CIO) de CyberArk, en un comunicado compartido con The Hacker News. "El daño a los procesos de negocio a nivel global es dramático. El fallo se debe a una actualización de software del producto EDR de CrowdStrike."


"Se trata de un producto que se ejecuta con privilegios elevados y que protege los puntos finales. Un mal funcionamiento del mismo puede, como estamos viendo en el incidente actual, hacer que el sistema operativo se bloquee."


Se espera que la recuperación lleve días, ya que el problema debe resolverse manualmente, endpoint por endpoint, iniciándolos en Modo Seguro y eliminando el controlador defectuoso, señaló Grossman, añadiendo que la causa raíz detrás del mal funcionamiento será del "máximo interés."


Jake Moore, asesor de seguridad global de la empresa eslovaca de ciberseguridad ESET, declaró a The Hacker News que el incidente sirve para poner de relieve la necesidad de implantar múltiples "dispositivos de seguridad contra fallos" y diversificar la infraestructura informática.


"Las actualizaciones y el mantenimiento de sistemas y redes pueden incluir involuntariamente pequeños errores, que pueden tener consecuencias de gran alcance como las que han experimentado hoy los clientes de CrowdStrike", dijo Moore.


"Otro aspecto de este incidente se refiere a la "diversidad" en el uso de la infraestructura informática a gran escala. Esto se aplica a sistemas críticos como sistemas operativos (SO), productos de ciberseguridad y otras aplicaciones desplegadas globalmente (a escala). Cuando la diversidad es escasa, un solo incidente técnico, por no hablar de un problema de seguridad, puede provocar interrupciones a escala mundial con los consiguientes efectos en cadena."


El desarrollo se produce mientras Microsoft se está recuperando de una interrupción separada propia que causó problemas con aplicaciones y servicios de Microsoft 365, incluyendo Defender, Intune, OneNote, OneDrive for Business, SharePoint Online, Windows 365, Viva Engage y Purview.


"Un cambio de configuración en una parte de nuestras cargas de trabajo backend de Azure, provocó la interrupción entre los recursos de almacenamiento y computación, lo que dio lugar a fallos de conectividad que afectaron a los servicios downstream de Microsoft 365 que dependían de estas conexiones", ha explicado el gigante tecnológico.


Omkhar Arasaratnam, director general de OpenSSF, dijo que las interrupciones de Microsoft-CrowdStrike subrayan la fragilidad de las cadenas de suministro monoculturales y destacó la importancia de la diversidad en las pilas tecnológicas para una mayor resiliencia y seguridad.


"Las cadenas de suministro monoculturales (sistema operativo único, EDR único) son intrínsecamente frágiles y susceptibles a fallos sistémicos, como hemos visto", señaló Arasaratnam. "Una buena ingeniería de sistemas nos dice que los cambios en estos sistemas deben introducirse gradualmente, observando el impacto en pequeños tramos y no de golpe. Los ecosistemas más diversos pueden tolerar cambios rápidos porque son resistentes a los problemas sistémicos".


Fuente: thehackernews