Un investigador anónimo de seguridad que opera bajo el alias 'Nightmare Eclipse' ha divulgado un exploit de día cero para la plataforma CrowdStrike Falcon, denominado 'FalconFlank'. Este exploit permite a los atacantes elevar sus privilegios en sistemas Windows completamente parcheados. La vulnerabilidad, que aún no tiene asignado un identificador CVE, impacta a dispositivos que ejecutan las versiones más recientes de Windows 11 y Windows Server, además de contar con el sensor de seguridad de CrowdStrike. La explotación exitosa aprovecha la función de remediación de macros maliciosas de Office para lanzar un shell con privilegios SYSTEM.
FalconFlank es una escalada de privilegios de día cero que abusa de la remediación de macros maliciosas de Office en CrowdStrike Falcon Sensor. Obviamente, para cuando publique esto, CrowdStrike ya tendrá detecciones, así que si quieres probar, o lo agregas a exclusiones u ofuscas el PoC y cambias la técnica de carga de DLL. Por ahora funciona en Windows 11 25H2 / Windows Server 2025 totalmente actualizados con CrowdStrike Falcon.
Cuando se solicitó a CrowdStrike más información sobre esta falla, un representante de la compañía indicó que están investigando activamente las afirmaciones del investigador. Como medida de mitigación temporal, recomendaron a los clientes desactivar la política de Windows que activa la función 'File Suspicious Macro Removal' de su software de seguridad. La empresa también mencionó que los clientes permanecen protegidos mediante la configuración de 'Anti-malware en la nube para archivos de Microsoft Office' y remitió a una alerta técnica interna, FalconFlank, en su portal de soporte.
Además de FalconFlank, Nightmare Eclipse ha publicado recientemente otros exploits de día cero, como 'HardBreacher' dirigido a Kaspersky Antivirus para Endpoint y 'PrettyPrague' contra GenDigital Avast Antivirus. También divulgó un ataque de denegación de servicio para Nvidia, denominado 'GreenSection', que puede provocar el bloqueo del sistema. Kevin Beaumont, experto en ciberseguridad, confirmó que estos exploits son funcionales.
Desde abril, este investigador ha divulgado múltiples zero-days contra productos de Microsoft, incluyendo fallas en Defender, BitLocker y otros componentes de Windows. Algunos de estos ya han sido corregidos, mientras que otros permanecen sin parche oficial. Microsoft, por su parte, ha advertido sobre acciones legales contra quienes realicen actividades maliciosas que dañen a sus clientes, una declaración que muchos interpretan como una advertencia directa al investigador.

















Deja una respuesta