Na sequência do incidente global que afetou os sistemas Windows ao longo do dia 19 de julho, a CrowdStrike emitiu um ponto de situação e confirmou que o evento não foi um ciberataque. Segundo algumas estimativas, este incidente poderá ter afetado mais de 55 milhões de sistemas.
O que aconteceu?
A 19 de julho de 2024, às 04:09 UTC, a CrowdStrike publicou uma atualização de configuração do sensor para sistemas Windows. Estas atualizações fazem parte dos mecanismos de proteção da plataforma Falcon. Esta atualização específica desencadeou um erro lógico, conduzindo a um bloqueio do sistema e ao Blue Screen of Death (BSOD) nos sistemas afetados. A atualização problemática foi rapidamente corrigida às 05:27 UTC do mesmo dia.
Os clientes que utilizam o Falcon Sensor para Windows na versão 7.11 ou superior, que estiveram online entre sexta-feira, 19 de julho de 2024, às 04:09 UTC e sexta-feira, 19 de julho de 2024, às 05:27 UTC, podem ter sido afetados.
Os sistemas que executam o Falcon Sensor para Windows 7.11 ou posterior e que descarregaram a configuração atualizada entre as 04:09 UTC e as 05:27 UTC ficaram suscetíveis a um bloqueio do sistema.
Introdução ao ficheiro de configuração
Os ficheiros de configuração mencionados acima são designados por " channel files" e fazem parte dos mecanismos de proteção comportamental utilizados pelo Falcon Sensor. As atualizações dos channel files são uma parte normal do funcionamento do sensor e ocorrem várias vezes por dia em resposta a novas táticas, técnicas e procedimentos descobertos pela CrowdStrike. Não se trata de um processo novo; a arquitetura está em vigor desde a criação do Falcon.
Etapas do problema
- Implementação da atualização:
- Data e hora: 19 de julho de 2024, 04:09 UTC.
- Ação: Publicação de uma atualização de configuração do sensor para sistemas Windows.
- Objetivo: A atualização foi concebida para melhorar a deteção de named pipes maliciosos utilizados por frameworks C2 em ciberataques.
- Erro lógico desencadeado:
- Efeito: A atualização provocou um erro lógico, resultando num bloqueio do sistema operativo (BSOD) nas máquinas afetadas.
- Ficheiro afetado: Channel File 291.
- Resposta da CrowdStrike:
- Data e hora: 19 de julho de 2024, 05:27 UTC.
- Ação: Correção rápida da atualização de configuração para resolver o erro lógico.
Detalhes técnicos
- Localização do ficheiro de configuração:
- Diretório: C:\\\\Windows\\\\System32\\\\drivers\\\\CrowdStrike\\\\
- Formato de nomenclatura: Ficheiros de configuração começados por "C-" e terminados em .sys.
- Identificação do ficheiro afetado:
- Ficheiro: Channel File 291.
- Nome completo: "C-00000291-.sys".
- Função: Controla a avaliação da execução dos named pipes em sistemas Windows.
- Atualização defeituosa:
- Conteúdo: A atualização visava direcionar named pipes maliciosos utilizados por frameworks C2.
- Erro lógico: A atualização desencadeou um erro lógico, provocando o bloqueio do sistema operativo.
- Correção:
- Correção: Atualização do conteúdo do Channel File 291 para corrigir o erro lógico.
- Sem alterações adicionais: Sem outras alterações ao ficheiro além da correção da lógica.
Impacto
- Sistemas afetados:
- Versão: Falcon Sensor para Windows versão 7.11 ou superior.
- Janela de impacto: Sistemas online entre as 04:09 UTC e as 05:27 UTC do dia 19 de julho de 2024.
- Consequências:
- Bloqueios de sistema: Os sistemas afetados sofreram BSODs, conduzindo a interrupções de serviço.
- Disrupção de serviço: As operações foram afetadas em várias instituições financeiras e empresas.

Riscos associados
- Disrupção de serviço:
- Setores afetados: Várias instituições financeiras, empresas tecnológicas e outros utilizadores profissionais.
- Efeitos imediatos: Blue Screen of Death (BSOD), interrupções operacionais, atrasos potenciais e perda de produtividade.
- Como funcionam os ficheiros de configuração:
- Channel Files: Partes integrantes dos mecanismos de proteção comportamental do Falcon, atualizados regularmente.
- Localização: C:\\\\Windows\\\\System32\\\\drivers\\\\CrowdStrike\\\\
- Identificação: O ficheiro específico afetado começa por "C-00000291-" e termina em .sys.
- Erro lógico:
- Causa: A atualização de configuração que visava named pipes maliciosos desencadeou um erro lógico.
- Consequência: Bloqueio do sistema operativo.
Consequências

- Disrupção de serviço:
- Setores afetados: Instituições financeiras, empresas tecnológicas, serviços públicos e utilizadores profissionais.
- Efeitos imediatos: BSOD, interrupções operacionais, atrasos e perda de produtividade.
- Reação dos mercados:
- Flutuações: A ação da CrowdStrike caiu mais de 10% no pré-mercado da Bolsa de Nova Iorque. A ação da Microsoft também foi afetada.
- Confiança dos investidores: Confiança reduzida devido à dimensão da avaria.
- Estabilidade das infraestruturas:
- Infraestrutura não afetada: Os sistemas que executam Linux ou macOS, e os sistemas Windows que não estavam ligados durante a janela de impacto.
- Operações contínuas: Os sistemas não afetados continuam a funcionar normalmente, sem risco de virem a deparar-se com este evento no futuro.
Remediação e acompanhamento
- Correção da atualização:
- Ação: Correção do erro lógico no Channel File 291.
- Estado: Sem outras modificações ao ficheiro além da correção da lógica.
- Suporte ao cliente:
- Recursos: Blogue da CrowdStrike e portal de apoio para orientações de remediação atualizadas.
- Contacto: Equipa de apoio disponível para necessidades específicas dos clientes.
- Análise da causa raiz:
- Objetivo: Análise aprofundada para perceber como ocorreu o erro lógico.
- Compromisso: Identificar e implementar melhorias fundamentais ou nos fluxos de trabalho para reforçar o processo de atualização.

Riscos futuros de phishing
Na sequência deste incidente, vários domínios foram criados por atores maliciosos que tentam capitalizar a situação através de campanhas de phishing. Os utilizadores devem manter-se vigilantes e monitorizar os seguintes indicadores de comprometimento (IOCs):
- crowdstrikebluescreen.com
- crowdstrike0day.com
- crowdstrike-bsod.com
- crowdstrikedoomsday.com
- crowdstrikefix.com
- crowdstrikedown.site
- crowdstriketoken.com
Estes domínios podem ser utilizados para difundir desinformação, recolher dados sensíveis ou distribuir malware. Recomendamos vivamente aos nossos utilizadores que evitem visitar estes sites e que reportem qualquer atividade suspeita à nossa equipa de apoio.
O incidente de 19 de julho de 2024, provocado por uma atualização de configuração do sensor CrowdStrike, evidenciou os desafios complexos que as empresas de cibersegurança enfrentam num panorama tecnológico em constante evolução. Embora esta atualização tenha levado a bloqueios de sistemas e a Blue Screens of Death (BSOD) que potencialmente afetaram mais de 55 milhões de sistemas Windows, a CrowdStrike respondeu rapidamente, corrigindo o erro em menos de duas horas. Este incidente, embora significativo, não foi resultado de um ciberataque, mas sim de um erro lógico na atualização, sublinhando a importância crítica do rigor e dos testes nos processos de implementação de software.
No entanto, as consequências deste evento estendem-se para além das perturbações imediatas. Atores maliciosos exploraram rapidamente a situação, criando domínios de phishing como crowdstrikebluescreen.com e crowdstrikefix.com, com o objetivo de enganar os utilizadores e roubar potencialmente informação sensível. A CrowdStrike continua a conduzir uma análise aprofundada para perceber as causas raiz do erro e implementar melhorias para evitar incidentes futuros. A empresa aconselha ainda todos os utilizadores a manterem-se vigilantes face a tentativas de phishing e a reportarem qualquer atividade suspeita. Este incidente serve de lembrete contundente da necessidade de uma vigilância constante e de uma resposta rápida para manter a segurança e a confiança na infraestrutura digital global.
Fontes:
https://www.crowdstrike.com/blog/technical-details-on-todays-outage/

