Thợ săn lỗ hổng Microsoft lừng danh công bố mã khai thác PoC cho lỗ hổng CrowdStrike Falcon
Nightmare Eclipse, nhà nghiên cứu bảo mật nổi tiếng với các cuộc tấn công nhằm vào Microsoft, vừa công bố lỗ hổng zero-day mới có tên FalconFlank ảnh hưởng đến nền tảng bảo mật endpoint CrowdStrike Falcon. Lỗ hổng leo thang đặc quyền này lạm dụng tính năng loại bỏ macro độc hại của Microsoft Office được tích hợp trong Falcon, hoạt động trên Windows 11 25H2 và Windows Server 2025 đã cập nhật đầy đủ. Động thái này cho thấy nhà nghiên cứu đang mở rộng mục tiêu sang các nhà cung cấp bảo mật khác sau khi công bố hàng loạt lỗ hổng tương tự ở Kaspersky và Avast.

Thợ săn lỗ hổng Microsoft lừng danh công bố mã khai thác PoC cho lỗ hổng CrowdStrike Falcon
Nhà nghiên cứu bảo mật ẩn danh nổi tiếng với biệt danh Nightmare Eclipse vừa gây chấn động giới an ninh mạng khi công bố mã khai thác (PoC) cho một lỗ hổng zero-day mới ảnh hưởng đến nền tảng bảo mật endpoint CrowdStrike Falcon. Lỗ hổng có tên FalconFlank này đánh dấu sự chuyển hướng của nhà nghiên cứu từ việc chỉ tập trung vào Microsoft sang các nhà cung cấp bảo mật khác.
FalconFlank là gì?
Theo Nightmare Eclipse, FalconFlank là một lỗ hổng leo thang đặc quyền (privilege escalation) khai thác tính năng Microsoft Office Malicious Macros Remediation trong CrowdStrike Falcon. Đây là công cụ bảo mật tự động được tích hợp trên nền tảng, chuyên kiểm tra các tài liệu Microsoft Office. Khi phát hiện macro có khả năng độc hại, tính năng này sẽ loại bỏ mã đáng ngờ trước khi người dùng mở tài liệu, nhằm ngăn chặn mã độc thực thi.
Đại diện CrowdStrike cho biết công ty đang tích cực điều tra các tuyên bố này và khuyến nghị khách hàng tạm thời vô hiệu hóa chính sách Windows "File Suspicious Macro Removal". Họ khẳng định khách hàng vẫn được bảo vệ thông qua các cài đặt "Cloud Anti-malware for Microsoft Office Files" khác.
"Chúng tôi đang tích cực điều tra các tuyên bố này và khuyến nghị khách hàng vô hiệu hóa chính sách Windows về loại bỏ macro đáng ngờ trong Microsoft Office," - phát ngôn viên CrowdStrike.
Chi tiết kỹ thuật và xác nhận hoạt động
Theo tài liệu trên GitHub, mã khai thác hoạt động trên hệ thống Windows 11 25H2 và Windows Server 2025 đã cập nhật đầy đủ, chạy CrowdStrike Falcon với cấu hình Phase 3 - Optimal Protection cùng tính năng loại bỏ macro độc hại được kích hoạt.
Nightmare Eclipse cũng lưu ý rằng CrowdStrike có thể đã có dấu hiệu nhận diện cho lỗ hổng này, nên người dùng muốn kiểm tra cần thêm ngoại lệ hoặc làm rối mã khai thác.
Chuyên gia bảo mật nổi tiếng Kevin Beaumont đã xác nhận mã khai thác này hoạt động chính xác, cùng với một số lỗ hổng khác do Nightmare công bố trong tuần qua. Beaumont chia sẻ rằng việc Nightmare mở rộng sang các nhà cung cấp khác là điều dễ hiểu:
"Có vẻ hợp lý khi họ chuyển sang các nhà cung cấp khác vì có nhiều vấn đề trong không gian bảo mật endpoint liên quan đến chất lượng sản phẩm bảo mật. Hy vọng điều này sẽ khiến các nhà cung cấp an ninh mạng nâng cao chất lượng sản phẩm, ngừng thổi phồng các cuộc tấn công AI giả định và tập trung bảo mật sản phẩm của chính họ cho khách hàng."
Làn sóng lỗ hổng từ Nightmare Eclipse
FalconFlank chỉ là một trong chuỗi lỗ hổng mà Nightmare Eclipse công bố gần đây nhắm vào các sản phẩm bảo mật endpoint. Trước đó, nhà nghiên cứu này đã tung ra:
- HardBreacher - Lỗ hổng leo thang đặc quyền trong sản phẩm endpoint antivirus của Kaspersky, hoạt động trên Windows 11 25H2 và Kaspersky for Endpoint v14.0.0.504
- PrettyPrague - Lỗ hổng leo thang đặc quyền trong phần mềm diệt virus Avast của Gen Digital, có thể "đổ database SAM và tạo shell SYSTEM hoàn chỉnh" bằng cách khai thác lỗ hổng trong Avast Sandbox
- GreenSection - Lỗ hổng memory corruption trong sản phẩm Nvidia, tuy nhiên theo Beaumont lỗ hổng này chỉ khiến hệ thống bị treo
Không chỉ vậy, Beaumont còn xác nhận mã khai thác HardBreacher của Nightmare hoạt động hiệu quả. Đại diện Gen Digital xác nhận đã biết về lỗ hổng ảnh hưởng đến một số sản phẩm của hãng bao gồm Avast Antivirus và đang tích cực phát triển bản vá, trong khi Kaspersky chưa có phản hồi ngay lập tức.
Hệ quả đối với ngành bảo mật
Việc một nhà nghiên cứu từng chỉ tập trung vào Microsoft giờ đây liên tiếp tìm ra lỗ hổng nghiêm trọng trong các sản phẩm bảo mật lớn như CrowdStrike, Kaspersky và Avast là một hồi chuông cảnh tỉnh cho toàn ngành. Điều này đặc biệt đáng lo ngại bởi chính các phần mềm bảo mật lại là lớp phòng thủ quan trọng của doanh nghiệp, và nếu chúng bị khai thác, hậu quả có thể rất nghiêm trọng.
Beaumont hy vọng điều này sẽ thúc đẩy các nhà cung cấp phần mềm bảo mật tập trung hơn vào chất lượng sản phẩm thay vì chạy theo những xu hướng tiếp thị hào nhoáng. Với người dùng Việt Nam, đặc biệt là các doanh nghiệp đang sử dụng CrowdStrike, Kaspersky hay Avast, cần theo dõi chặt chẽ các bản vá và khuyến nghị từ nhà cung cấp để đảm bảo an toàn trước các cuộc tấn công tiềm ẩn.