CrowdStrike: Zrozumieć chaos
CrowdStrike: Zrozumieć chaos

Minęły 24 godziny. Wiele działów technicznych i bezpieczeństwa odwołało swoje urlopy, a cały świat stara się otrząsnąć z tego, co prawdopodobnie było największą awarią informatyczną w historii. W raportach widać też zamieszanie – jedni obwiniają Microsoft, inni CrowdStrike, a jeszcze inni obarczają winą obie firmy. Zobaczmy...

Co się stało?

19 lipca firma CrowdStrike z Austin (stolica Teksasu) wydała aktualizację dla swojej platformy Falcon. Zadaniem Falcona jest instalowanie i utrzymywanie sensorów na terminalach klasy „mission-critical” z systemem Microsoft Windows, aby „wykrywać i zapobiegać” zagrożeniom.

Brzmi dobrze, ale...

Aktualizacja zawierała błąd. Fala niebieskich ekranów zaczęła się w Australii i „przesunęła się na zachód” wraz z upływem dnia.

Kogo dotknęło?

Banki, szpitale, lotniska, hotele, transport lądowy, gastronomia, dziesiątki agencji rządowych, kanały telewizyjne, portale e-commerce i wiele innych, w tym pracownicy zdalni z służbowymi laptopami. Ponad 5000 zaplanowanych lotów musiało zostać odwołanych. Wizyty lekarskie, konsultacje i wiele operacji wstrzymano. Nawet numer 911 i organizacja Igrzysk Olimpijskich ucierpiały.

CrowdStrike: Zrozumieć chaos
Nawet Starbucks nie został oszczędzony... (https://x.com/itsataries)

Czy to był cyberatak?

Nie, i trzeba to podkreślić: to był błąd w aktualizacji dla Falcona, którą rozpowszechniła firma CrowdStrike.

A Mac i Linux? Android? iOS?

Odporni. Błąd dotyczy komputerów z Windows korzystających z CrowdStrike Falcon.

Dobrze, jak to naprawić?

Pierwsza rekomendacja, choć może wydawać się nieprawdopodobna, to restart komputera kilkanaście razy (szczegóły poniżej). Druga jest bardziej techniczna i polega na ręcznym usunięciu plików wadliwej aktualizacji o nazwie C-00000291*.sys (zwróć uwagę na gwiazdkę) w ścieżce „Windows\System32\Drivers\CrowdStrike”.

Restartować kilkanaście razy? To żart?

Właściwie nie. Systemy są uwięzione w pętli rozruchowej, ale jednocześnie trwa swoisty „wyścig” między stosem sieciowym a wadliwą aktualizacją. Jeśli w jednym z restartów stos sieciowy wygra, CrowdStrike może zainstalować poprawną aktualizację i pozwolić systemowi wyrwać się z pętli. Jeśli wadliwa aktualizacja wygra – BSOD.

A co, jeśli terminal używa BitLockera?

Ból i cierpienie. Jeśli klucze odzyskiwania do odczytu dotkniętych dysków nie są dostępne, proces jest w zasadzie samookaleczającym atakiem ransomware.

Alternatywy?

Inna rekomendacja Microsoftu i CrowdStrike to przywrócenie kopii zapasowej sprzed 19 lipca, 04:09 UTC, kiedy CrowdStrike rozpoczął dystrybucję wadliwej aktualizacji.

Niektórzy mówią, że to „był” Microsoft. Dlaczego?

Ponieważ w czwartek wieczorem kilka usług związanych z Azure również uległo awarii w całym środkowym regionie Stanów Zjednoczonych. Awaria trwała od 18 lipca (21:56 UTC) do 19 lipca (12:15 UTC). „Bóg nie gra w kości…”

W końcu, jak duża to była awaria?

Troy Hunt z Have I Been Pwned? powiedział, że to była „największa awaria IT w historii”, i dodał, że to w zasadzie „to, czego obawialiśmy się w związku z Y2K”, z tą różnicą, że wydarzyło się teraz.

A więc... czy to się powtórzy?

Jeśli nadal będziemy robić głupoty z wadliwymi aktualizacjami na poziomie Ring 0, z pewnością.

Źródła: CrowdStrike, Ars Technica, The Verge, TechRadar, Microsoft