Por Canuto  

Un investigador conocido como Nightmare Eclipse publicó un exploit de prueba de concepto que, según sus afirmaciones y una validación independiente, aprovecha una función de CrowdStrike Falcon para escalar privilegios en equipos Windows completamente actualizados.
***

  • CrowdStrike investiga FalconFlank y recomienda desactivar una política de Windows relacionada con la eliminación de macros sospechosas.
  • El PoC funcionaría en Windows 11 25H2 y Windows Server 2025 con Falcon configurado en Phase 3 – Optimal Protection.
  • Nightmare Eclipse también publicó exploits contra productos de Kaspersky, Avast y Nvidia durante la última semana.


Un investigador de seguridad conocido como Nightmare Eclipse, también llamado Chaotic Eclipse, Infinite Nightmare y MSNightmare, publicó un exploit de prueba de concepto que apunta contra CrowdStrike Falcon. El fallo, bautizado FalconFlank, estaría relacionado con la función de remediación de macros maliciosas de Microsoft Office integrada en la plataforma de seguridad de endpoints. La divulgación marca un nuevo giro en la actividad del investigador, quien durante un periodo concentró una controvertida campaña de publicación de vulnerabilidades contra Microsoft.

Según la descripción difundida por Nightmare Eclipse, FalconFlank permitiría una escalada de privilegios mediante el abuso de una herramienta automatizada que inspecciona documentos de Microsoft Office. Cuando Falcon detecta macros potencialmente dañinas, la función busca eliminar el código sospechoso para impedir que se ejecute una carga maliciosa cuando el usuario abre el archivo. El alegato plantea que esa misma capacidad de protección puede convertirse en un punto de apoyo para obtener permisos más elevados dentro del sistema.

CrowdStrike investiga la vulnerabilidad

CrowdStrike confirmó que está investigando las afirmaciones y recomendó a sus clientes desactivar la configuración de política de Windows dedicada a la eliminación de macros sospechosas en archivos de Microsoft Office. Un portavoz de la compañía indicó que los clientes todavía cuentan con protección mediante la configuración Cloud Anti-malware para esos archivos, por lo que la recomendación no equivale a deshabilitar todas las defensas disponibles en Falcon. La empresa remitió además a los usuarios a la alerta técnica de FalconFlank publicada en su portal de soporte.

La recomendación tiene un alcance concreto: modificar una política vinculada con la eliminación de macros sospechosas mientras continúa el análisis del comportamiento reportado. CrowdStrike no afirmó en la información disponible que todas sus instalaciones estén comprometidas ni ofreció una fecha para un parche definitivo. La respuesta, sin embargo, muestra que el proveedor considera necesario reducir temporalmente la superficie de ataque asociada con esa función específica.

Nightmare Eclipse afirmó en el archivo README de su repositorio de GitHub que el PoC funciona en sistemas completamente actualizados con Windows 11 25H2 y Windows Server 2025. La demostración requiere equipos que ejecuten CrowdStrike Falcon con Phase 3 – Optimal Protection y que tengan habilitada la función de eliminación de macros maliciosas. El investigador también advirtió que las detecciones del proveedor podrían impedir la ejecución directa del código publicado.

De acuerdo con el propio investigador, quien intente reproducir la demostración tendría que añadir el PoC a las exclusiones o modificar su ofuscación y la técnica utilizada para cargar la DLL. Esa observación no constituye una recomendación de seguridad para usuarios finales, sino una explicación del modo en que las detecciones pueden afectar una prueba controlada. También evidencia la tensión habitual que aparece cuando un exploit público se enfrenta con los mecanismos de detección de un producto de protección activo.

Validación independiente y alcance técnico

El experto en seguridad Kevin Beaumont confirmó que el exploit funciona, junto con varios otros códigos publicados por Nightmare Eclipse durante la última semana. Su validación aporta un elemento independiente a las afirmaciones del investigador, aunque no sustituye el análisis técnico del fabricante ni la emisión de una corrección. En este caso, la información disponible identifica una escalada de privilegios, pero no describe una intrusión específica contra una organización ni cuantifica víctimas afectadas.

Beaumont dijo que no le sorprende que Nightmare Eclipse haya comenzado a buscar fallas fuera de Microsoft. A su juicio, existen problemas en todo el sector de seguridad de endpoints relacionados con la calidad de los propios productos de protección, una situación que considera especialmente preocupante porque esas herramientas reciben permisos profundos dentro de los sistemas que resguardan. También sostuvo que los proveedores deberían concentrarse en fortalecer sus productos para clientes, en lugar de exagerar ataques hipotéticos basados en inteligencia artificial.

La naturaleza de FalconFlank resulta relevante porque afecta una función defensiva y no una aplicación común instalada de manera independiente. Las plataformas de seguridad de endpoints operan con privilegios elevados para inspeccionar archivos, bloquear procesos y remediar amenazas, de modo que una vulnerabilidad en sus componentes puede tener consecuencias distintas a las de un fallo limitado a un documento. En la información difundida no se detallan todavía todas las condiciones necesarias para transformar el PoC en una campaña de ataque real.

El escenario también exige distinguir entre una prueba de concepto publicada y una explotación masiva. Nightmare Eclipse aseguró que el código funciona en versiones concretas de Windows y Falcon, mientras Beaumont confirmó su operación, pero la fuente no reporta una campaña activa, un número de equipos afectados ni robo de información asociado con FalconFlank. CrowdStrike, por su parte, continúa investigando y ha indicado una medida de mitigación temporal para sus clientes.

Otros exploits contra productos de endpoints

FalconFlank se suma a varias vulnerabilidades que Nightmare Eclipse encontró y publicó recientemente en productos antivirus y de seguridad de endpoints. Entre ellas figura HardBreacher, un fallo de elevación de privilegios en el producto antivirus para endpoints de Kaspersky. El investigador afirmó que el PoC funcionaba en un equipo con Windows 11 25H2 completamente actualizado y Kaspersky for Endpoint v14.0.0.504, después de que una encuesta determinara que la versión comercial era la opción elegida para la investigación.

Nightmare Eclipse había señalado, al divulgar HardBreacher, que el problema comenzaba a extenderse más allá de Microsoft. La elección entre investigar una edición doméstica o una comercial se sometió a una encuesta, y el resultado favoreció la versión comercial, según el propio investigador. Kaspersky no respondió de inmediato a las solicitudes de comentarios mencionadas en la información de origen, por lo que no hay en este reporte una confirmación del proveedor sobre el estado de esa vulnerabilidad.

Beaumont también confirmó que funciona el código de exploit publicado para una vulnerabilidad de elevación de privilegios en el software antivirus Avast, de Gen Digital. El día cero, llamado PrettyPrague, supuestamente permite volcar la base de datos SAM mediante una vulnerabilidad en Avast Sandbox y generar un shell completo de SYSTEM, una cuenta con los niveles más altos de privilegio en Windows. La descripción corresponde a la afirmación del investigador y a la validación reportada, no a una confirmación de que exista explotación criminal.

Gen Digital declaró que conoció recientemente una vulnerabilidad que afecta a un subconjunto de sus productos, incluido Avast Antivirus, y que podría permitir a un atacante elevar sus privilegios en el sistema. La empresa dijo que inició de inmediato sus procedimientos de respuesta de seguridad y que desarrolla activamente un parche, además de comprometerse a abordar el problema con rapidez. Esa declaración confirma la investigación y el desarrollo de una corrección, pero no especifica qué versiones están afectadas ni cuándo estará disponible la actualización.

Un problema que alcanza a varios proveedores

La cadena de divulgaciones también incluye GreenSection, una vulnerabilidad de corrupción de memoria en Nvidia publicada recientemente por Nightmare Eclipse. Beaumont indicó que ese caso solo bloquea el sistema, una consecuencia diferente de la escalada de privilegios atribuida a FalconFlank, HardBreacher y PrettyPrague. Nvidia no respondió a las consultas mencionadas en el reporte, por lo que la información disponible no permite establecer si la compañía ha confirmado el fallo o prepara una solución.

El patrón descrito por Beaumont coloca bajo atención a herramientas que suelen presentarse como barreras frente a ataques, pero que también forman parte de la superficie crítica de un sistema operativo. Un fallo de privilegios en un producto de seguridad puede permitir que un atacante avance desde una cuenta limitada hacia capacidades más amplias, aunque el impacto concreto depende de las condiciones de explotación y de las defensas activas. En FalconFlank, esas condiciones incluyen una edición específica de Windows, una configuración determinada de Falcon y una función habilitada.

Para los administradores, la respuesta inmediata gira alrededor de revisar la alerta técnica de CrowdStrike y evaluar la desactivación temporal de la política recomendada, sin confundir esa medida con una solución permanente. También resulta necesario mantener activa la protección Cloud Anti-malware para archivos de Microsoft Office, que la compañía presentó como una capa todavía disponible. Cualquier cambio debe realizarse dentro de un proceso controlado, porque reducir una capacidad de remediación puede modificar la protección frente a documentos maliciosos.

La divulgación deja pendiente la publicación de detalles adicionales por parte de CrowdStrike y una eventual corrección para los productos afectados. Mientras el proveedor analiza FalconFlank, la confirmación de Beaumont y los exploits dirigidos contra Kaspersky, Avast y Nvidia refuerzan el debate sobre la seguridad interna de las plataformas de endpoints. El caso no prueba por sí solo una crisis generalizada, pero sí recuerda que las herramientas diseñadas para bloquear ataques deben someterse al mismo escrutinio técnico que cualquier otro software privilegiado.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín