CrowdStrike: Capire il caos
CrowdStrike: Capire il caos

Sono passate 24 ore. Molti dipartimenti tecnici e di sicurezza hanno cancellato le loro vacanze, e il mondo intero cerca di riprendersi da quello che probabilmente è stato il più grande «blackout» informatico della storia. Abbiamo anche notato confusione nei resoconti: alcuni accusano Microsoft, altri CrowdStrike, e altri distribuiscono colpi ad entrambe le società. Vediamo…

Cosa è successo?

Il 19 luglio, il team di CrowdStrike, una società di cybersecurity ad Austin (capitale del Texas), ha rilasciato un aggiornamento per la sua piattaforma Falcon. Il ruolo di Falcon è installare e mantenere sensori su terminali “mission-critical” con Microsoft Windows per “rilevare e prevenire” minacce.

Okay, sembra buono, ma...

... l'aggiornamento aveva un errore. L'ondata di schermate blu è iniziata in Australia e «si è spostata verso ovest» man mano che il giorno avanzava.

Chi è stato colpito?

Banche, ospedali, aeroporti, hotel, trasporto terrestre, alimentazione, decine di agenzie governative, canali televisivi, portali di e-commerce e molti altri, inclusi dipendenti in lavoro remoto con portatili assegnati. Più di 5.000 voli programmati hanno dovuto essere cancellati. Visite mediche, consultazioni e molte chirurgie sono state sospese. Persino il 911 e l'organizzazione delle Olimpiadi sono stati danneggiati.

CrowdStrike: Capire il caos
Nemmeno Starbucks si è salvato... (https://x.com/itsataries)

È stato un attacco informatico?

No, e bisogna insistere: è stato un errore nell'aggiornamento per Falcon distribuito da CrowdStrike.

Mac e Linux? Android? iOS?

Immuni. L'errore colpisce i computer Windows che usano CrowdStrike Falcon.

Molto bene, come si ripara?

Qui è dove le cose si complicano. Risolvere l'errore su una singola macchina non è difficile, ma parliamo di organizzazioni con migliaia di sistemi. La prima raccomandazione è, anche se sembra strano, riavviare il computer decine di volte (dettagli più sotto). La seconda è più tecnica e consiste nell'eliminare manualmente i file dell'aggiornamento difettoso, con il nome C-00000291*.sys (attenzione all'asterisco), nel percorso «Windows\System32\Drivers\CrowdStrike».

Riavviare decine di volte? È uno scherzo?

In realtà, no. I sistemi sono bloccati in un bootloop, ma allo stesso tempo c'è una specie di 'corsa' tra lo stack di rete e l'aggiornamento difettoso. Se in uno dei riavvii lo stack di rete vince, CrowdStrike può installare l'aggiornamento corretto e permettere al sistema di uscire dal loop. Se l'aggiornamento sbagliato vince, BSOD.

E se la macchina usa BitLocker?

Dolore e sofferenza. Se le chiavi di recupero per leggere le unità coinvolte non sono disponibili, il processo è essenzialmente un attacco ransomware autoinflitto.

Alternative?

Un'altra raccomandazione di Microsoft e CrowdStrike è ripristinare un backup precedente al 19 luglio, 04:09 UTC, momento in cui CrowdStrike ha iniziato la distribuzione dell'aggiornamento errato.

Alcuni dicono che è stato Microsoft. Perché?

Perché nella notte di giovedì, diversi servizi associati ad Azure hanno subito anche una caduta in tutta la regione centrale degli Stati Uniti. Il guasto si è esteso dal 18 luglio (21:56 UTC) fino al 19 luglio (12:15 UTC). «Dio non gioca a dadi…»

Alla fine, quanto è stato grande?

Troy Hunt di Have I Been Pwned? ha detto che è stata «il più grande guasto IT della storia», e ha aggiunto che questo era fondamentalmente «ciò che ci preoccupava del Y2K», con la differenza che è successo adesso.

Allora... succederà di nuovo?

Se continuiamo a fare stupidaggini con aggiornamenti difettosi in Ring 0, definitivamente.

Fonti: CrowdStrike, Ars Technica, The Verge, TechRadar, Microsoft