Tras el incidente mundial que afectó a los sistemas Windows durante el día del 19 de julio, CrowdStrike publicó un balance de la situación y confirmó que el suceso no era un ciberataque. Según algunas estimaciones, este incidente pudo afectar potencialmente a más de 55 millones de sistemas.
¿Qué ocurrió?
El 19 de julio de 2024, a las 04:09 UTC, CrowdStrike publicó una actualización de configuración del sensor para los sistemas Windows. Estas actualizaciones forman parte de los mecanismos de protección de la plataforma Falcon. Esta actualización específica desencadenó un error lógico que provocó la caída del sistema y una pantalla azul de la muerte (BSOD) en los sistemas afectados. La actualización problemática fue corregida rápidamente a las 05:27 UTC del mismo día.
Los clientes que ejecutaban Falcon Sensor para Windows en la versión 7.11 o superior y que estuvieron en línea entre el viernes 19 de julio de 2024 a las 04:09 UTC y el viernes 19 de julio de 2024 a las 05:27 UTC pueden estar afectados.
Los sistemas que ejecutaban Falcon Sensor para Windows 7.11 y posteriores y que descargaron la configuración actualizada entre las 04:09 UTC y las 05:27 UTC eran susceptibles de sufrir una caída del sistema.
Introducción al archivo de configuración
Los archivos de configuración mencionados anteriormente se denominan « channel files» y forman parte de los mecanismos de protección comportamental utilizados por Falcon Sensor. Las actualizaciones de los channel files son una parte normal del funcionamiento del sensor y se producen varias veces al día como respuesta a las nuevas tácticas, técnicas y procedimientos descubiertos por CrowdStrike. No se trata de un proceso nuevo; la arquitectura existe desde la creación de Falcon.
Etapas del problema
- Despliegue de la actualización:
- Fecha y hora: 19 de julio de 2024, 04:09 UTC.
- Acción: publicación de una actualización de configuración del sensor para los sistemas Windows.
- Objetivo: la actualización estaba diseñada para mejorar la detección de tuberías con nombre (named pipes) maliciosas utilizadas por los frameworks C2 en los ciberataques.
- Error lógico desencadenado:
- Efecto: la actualización provocó un error lógico que dio lugar a una caída del sistema operativo (BSOD) en las máquinas afectadas.
- Archivo afectado: Channel File 291.
- Respuesta de CrowdStrike:
- Fecha y hora: 19 de julio de 2024, 05:27 UTC.
- Acción: corrección rápida de la actualización de configuración para resolver el error lógico.
Detalles técnicos
- Ubicación del archivo de configuración:
- Directorio: C:\\Windows\\System32\\drivers\\CrowdStrike\\
- Formato de nomenclatura: archivos de configuración que comienzan por «C-» y terminan por .sys.
- Identificación del archivo afectado:
- Archivo: Channel File 291.
- Nombre completo: «C-00000291-.sys».
- Función: controla la evaluación de la ejecución de las tuberías con nombre en los sistemas Windows.
- Actualización defectuosa:
- Contenido: la actualización tenía como objetivo abordar las tuberías con nombre maliciosas utilizadas por los frameworks C2.
- Error lógico: la actualización desencadenó un error lógico que provocó la caída del sistema operativo.
- Remediación:
- Corrección: actualización del contenido del Channel File 291 para corregir el error lógico.
- Sin cambios adicionales: ninguna otra modificación del archivo más allá de la corrección de la lógica.
Impacto
- Sistemas afectados:
- Versión: Falcon Sensor para Windows versión 7.11 y superiores.
- Ventana de impacto: sistemas en línea entre las 04:09 UTC y las 05:27 UTC del 19 de julio de 2024.
- Consecuencias:
- Caídas de sistemas: los sistemas afectados sufrieron BSOD que provocaron interrupciones de servicio.
- Interrupción de servicio: las operaciones se vieron afectadas en diversas instituciones financieras y empresas.

Riesgos asociados
- Interrupción de servicio:
- Sectores afectados: varias instituciones financieras, empresas tecnológicas y otros usuarios profesionales.
- Efectos inmediatos: pantalla azul de la muerte (BSOD), interrupciones operativas, posibles retrasos y pérdida de productividad.
- Funcionamiento de los archivos de configuración:
- Channel Files: partes integrantes de los mecanismos de protección comportamental de Falcon, actualizadas con regularidad.
- Ubicación: C:\\Windows\\System32\\drivers\\CrowdStrike\\
- Identificación: el archivo específico afectado comienza por «C-00000291-» y termina por .sys.
- Error lógico:
- Causa: la actualización de configuración orientada a las tuberías con nombre maliciosas desencadenó un error lógico.
- Consecuencia: caída del sistema operativo.
Consecuencias

- Interrupción de servicio:
- Sectores afectados: instituciones financieras, empresas tecnológicas, servicios públicos y usuarios profesionales.
- Efectos inmediatos: BSOD, interrupciones operativas, retrasos y pérdida de productividad.
- Reacción de los mercados:
- Fluctuaciones: las acciones de CrowdStrike cayeron más de un 10 % en la sesión previa a la apertura en la Bolsa de Nueva York. Las acciones de Microsoft también se vieron afectadas.
- Confianza de los inversores: confianza reducida debido a la magnitud de la avería.
- Estabilidad de la infraestructura:
- Infraestructura no afectada: sistemas que ejecutaban Linux o macOS y sistemas Windows no conectados durante la ventana de impacto.
- Operaciones continuas: los sistemas no afectados siguen funcionando normalmente, sin riesgo de encontrarse con este suceso en el futuro.
Remediación y seguimiento
- Corrección de la actualización:
- Acción: corrección del error lógico en el Channel File 291.
- Estado: ninguna otra modificación del archivo más allá de la corrección lógica.
- Soporte al cliente:
- Recursos: blog y portal de soporte de CrowdStrike para obtener directrices de remediación actualizadas.
- Contacto: equipo de soporte disponible para las necesidades específicas de cada cliente.
- Análisis de causa raíz:
- Objetivo: análisis en profundidad para comprender cómo se produjo el error lógico.
- Compromiso: identificar e implementar mejoras fundamentales o de los flujos de trabajo para reforzar el proceso de actualización.

Riesgos futuros de phishing
A raíz de este incidente, varios dominios han sido creados por actores malintencionados que intentan capitalizar la situación a través de campañas de phishing. Los usuarios deben permanecer vigilantes y supervisar los siguientes indicadores de compromiso (IOC):
- crowdstrikebluescreen.com
- crowdstrike0day.com
- crowdstrike-bsod.com
- crowdstrikedoomsday.com
- crowdstrikefix.com
- crowdstrikedown.site
- crowdstriketoken.com
Estos dominios pueden utilizarse para difundir desinformación, recopilar datos sensibles o distribuir malware. Recomendamos encarecidamente a nuestros usuarios que eviten visitar estos sitios y que comuniquen cualquier actividad sospechosa a nuestro equipo de soporte.
El incidente del 19 de julio de 2024, provocado por una actualización de configuración del sensor de CrowdStrike, ha puesto de relieve los complejos desafíos a los que se enfrentan las empresas de ciberseguridad en un panorama tecnológico en constante evolución. Aunque esta actualización dio lugar a caídas de sistemas y a pantallas azules de la muerte (BSOD) que afectaron potencialmente a más de 55 millones de sistemas Windows, CrowdStrike reaccionó con rapidez y corrigió el error en menos de dos horas. Este incidente, aunque importante, no fue resultado de un ciberataque, sino de un error lógico en la actualización, lo que subraya la importancia crítica del rigor y de las pruebas en los procesos de despliegue de software.
Sin embargo, las consecuencias de este suceso van más allá de las interrupciones inmediatas. Actores malintencionados aprovecharon rápidamente la situación creando dominios de phishing como crowdstrikebluescreen.com y crowdstrikefix.com, con el objetivo de engañar a los usuarios y, potencialmente, robar información sensible. CrowdStrike continúa llevando a cabo un análisis en profundidad para comprender las causas raíz del error e implementar mejoras destinadas a prevenir futuros incidentes. La empresa también aconseja a todos los usuarios que se mantengan atentos frente a los intentos de phishing y que comuniquen cualquier actividad sospechosa. Este incidente sirve como crudo recordatorio de la necesidad de una vigilancia constante y de una respuesta rápida para mantener la seguridad y la confianza en la infraestructura digital mundial.
Fuentes:
https://www.crowdstrike.com/blog/technical-details-on-todays-outage/

