
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Výzkumník vystupující jako Nightmare Eclipse zveřejnil ukázkový exploit FalconFlank pro CrowdStrike Falcon na Windows 11 25H2 a Windows Server 2025. Chyba může útočníkovi umožnit zvýšit oprávnění v napadeném počítači.
FalconFlank zneužívá funkci, která automaticky odstraňuje podezřelá makra z dokumentů Microsoft Office. Makro je sada příkazů uvnitř dokumentu a může sloužit také ke spuštění škodlivého kódu. Napadená funkce je součástí platformy CrowdStrike Falcon pro ochranu koncových zařízení. Podle autora funguje zveřejněný důkaz proveditelnosti, tedy ukázkový kód potvrzující zneužitelnost chyby, na plně aktualizovaných Windows 11 25H2 a Windows Server 2025.
Zneužití vyžaduje aktivní konfiguraci Phase 3 Optimal Protection a zapnuté odstraňování škodlivých maker. Bezpečnostní výzkumník Kevin Beaumont uvedl, že exploit ověřil. Zveřejněné informace nepopisují vzdálený útok ani způsob, jakým by útočník získal počáteční přístup k počítači. Bez těchto údajů zatím nelze přesně posoudit riziko skutečného útoku.
CrowdStrike tvrzení prověřuje a zákazníkům doporučil ve Windows vypnout zásadu Microsoft Office File Suspicious Macro Removal. Ochranu dokumentů má podle výrobce dál zajišťovat nastavení Cloud Anti-malware for Microsoft Office Files. Podrobnosti firma zveřejnila v upozornění FalconFlank Tech Alert na svém zákaznickém portálu.
Nightmare Eclipse ve stejném období zveřejnil také chyby umožňující zvýšení oprávnění v bezpečnostních produktech Kaspersky a Avast. Kaspersky následně uvedl, že opravu chyby HardBreacher dodal automatickou aktualizací. Gen Digital pracuje na opravě chyby, která zasahuje některé produkty Avast. Další zveřejněná chyba v ovladači Nvidia podle Beaumonta pouze způsobí pád systému.
Zveřejněný kód sám o sobě nedokládá, že se chyba používá při skutečných útocích. U instalací CrowdStrike Falcon je ale potřeba zkontrolovat uvedené nastavení a sledovat další oznámení výrobce. CrowdStrike zatím neuvedl termín opravy, přesné dotčené verze Falconu ani informaci, zda se FalconFlank skutečně zneužívá. Dokud tyto údaje nezveřejní, nebude jasné, jak dlouho má doporučená změna konfigurace zůstat v platnosti.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.