Как защитные агенты сами открывают путь к SYSTEM?

Исследователь, известный под псевдонимами Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, опубликовал в README-файле на GitHub доказательство концепции для уязвимости FalconFlank. По его утверждению, новая zero-day-ошибка позволяет локально повысить привилегии через CrowdStrike Falcon Sensor. CVE для FalconFlank не указан. Слабое место связывают с процедурой, при помощи которой защитный агент устраняет угрозы в документах Microsoft Office с вредоносными макросами.
PoC проверялся на полностью обновлённой Windows 11 25H2 с установленным CrowdStrike Falcon, а также на Windows Server 2025. Chaotic Eclipse предупредил, что CrowdStrike, возможно, уже распознаёт опубликованный образец: для испытаний его пришлось бы добавить в исключения либо переработать маскировку и способ загрузки DLL. Это замечание касается именно работоспособности публичного PoC и не подтверждает, что сама уязвимость закрыта. The Hacker News запросил комментарий у CrowdStrike, но к моменту публикации компания не ответила; редакция собиралась дополнить материал после получения ответа.
За несколько дней до FalconFlank тот же исследователь выпустил HardBreacher, нацеленный на Kaspersky Endpoint Security for Windows 14.0.0.504. Это тоже локальное повышение привилегий, без опубликованного CVE. Автор без прикрас назвал свой PoC «склеенным изолентой»: запуск может раз за разом завершаться ошибкой, поэтому тест приходится повторять. При успехе в каталоге System32 появляется файл C:\Windows\System32\MY_SNAKE_IS_SOLID.dll, причём текущий пользователь получает на эту DLL полные права.
Смысл HardBreacher не ограничивается записью одного файла. Согласно описанию Chaotic Eclipse, захват управления процессом пользовательского интерфейса Kaspersky способен нарушить работу защитного продукта: тот перестаёт нормально функционировать, ошибочно разрешает или запрещает доступ к файлам и расшатывает работу Windows. Состояние системы после удачной эксплуатации исследователь охарактеризовал как «сплошной бардак». Kaspersky сообщил The Hacker News, что устранил проблему. Исправление распространяется автоматически, а получить его немедленно можно ручным запуском обновления баз.
Месяцем ранее Chaotic Eclipse раскрыл ещё одну цепочку, ShieldBreak, зарегистрированную как CVE-2026-69414. Её целью стал Microsoft Defender, а результатом заявлено выполнение произвольного кода злоумышленника с правами NT AUTHORITY\SYSTEM. ShieldBreak рассматривается как обход исправления для прежней техники RoguePlanet, связанной с CVE-2026-50656. На момент описываемых событий Microsoft отдельного исправления для ShieldBreak не выпустила.
Технический разбор компании LevelBlue описывает ShieldBreak как автономную цепочку локального повышения привилегий. В ней сведены Windows Cloud Files API, манипуляции пространством имён NT Object Manager, прямой вызов API Защитника Windows и гонка по времени во время устранения угрозы. В результате собственный механизм очистки Defender перенаправляется так, чтобы записать предоставленную атакующим DLL в C:\Windows\System32\phoneinfo. Привилегированную операцию при этом выполняет сам защитный компонент.
У ShieldBreak есть два технических предшественника. Цепочка RedSun, по имеющимся данным, сочетала Cloud Files API со службой TieringEngineService, добиваясь перенаправления записи Microsoft Defender в защищённый каталог C:\Windows\System32. LegacyHive строилась иначе: использовала изменения автономных кустов реестра Windows и пространство имён NT Object Manager. Идентификаторы CVE для RedSun и LegacyHive не приведены.
Отличие ShieldBreak заключается в сборке нескольких приёмов в одной цепочке: функции облачных файлов дают нужную работу с объектами, пространство имён Object Manager помогает подменить направление операций, Defender API запускает обработку, а временная гонка вмешивается в путь исправления. RedSun и LegacyHive по отдельности такого сочетания не содержали. В практическом смысле все три подхода пытаются заставить доверенный процесс записать данные туда, куда обычному пользователю писать запрещено, прежде всего в System32.
После публикации ShieldBreak спор перешёл из технической плоскости в публичную. В сообщении от 14 августа 2026 года Chaotic Eclipse обвинил Microsoft в том, что компания продолжает его «игнорировать», отказывается от любого общения и пытается представить исследователя «каким-то безумным преступником». По его словам, введённые Microsoft ограничения мешают передавать сведения об ошибках соответствующим производителям, а обстоятельства дела никто должным образом не разобрал.
Исследователь допустил, что начнёт раскрывать уязвимости в продуктах сторонних компаний в промежутке перед ежемесячным Patch Tuesday Microsoft. Такая схема публикации сокращает время, которое разработчики могли бы потратить на исправления до появления подробностей в открытом доступе. Свою запись Chaotic Eclipse закончил личной фразой: он хочет «жить как нормальный человек» и спросил, не слишком ли многого требует. На этом фоне статусы трёх находок различаются: HardBreacher, по заявлению Kaspersky, исправлен; ответ CrowdStrike по FalconFlank ожидался; патч Microsoft для ShieldBreak на тот момент отсутствовал.


Новое на сайте

Ссылка