26/12/2024
Cảnh báo rủi ro an toàn thông tin liên quan đến sản phẩm của CrowdStrike
CrowdStrike là một công ty an ninh mạng có trụ sở tại Mỹ và chiếm thị phần lớn trên thị trường công nghệ toàn cầu. Falcon, một trong những sản phẩm phần mềm của họ, được nhiều tổ chức sử dụng để bảo vệ chống lại các cuộc tấn công mạng và phần mềm độc hại.
Falcon có chức năng "phát hiện và phản hồi điểm cuối" (Endpoint Detection and Response - EDR), một thuật ngữ trong lĩnh vực an ninh mạng. Nó giám sát hệ thống máy tính, tìm kiếm các dấu hiệu bất thường và ngăn chặn các mối đe dọa khi cần thiết.
Để thực hiện được điều này, Falcon cần có đặc quyền quản trị để truy cập vào các hệ thống nội bộ, bao gồm việc giám sát các gói tin gửi qua Internet, các chương trình đang chạy, và các tập tin đang mở cùng nhiều chi tiết khác. Có thể xem Falcon như một phần mềm diệt virus với sức mạnh vượt trội.
Trong khi đó, để có quyền khoá những mối đe dọa, Falcon còn được tích hợp sâu vào lõi hệ điều hành mà máy tính đang chạy, trong trường hợp này, đó là Microsoft Windows.
Sự cố của phần mềm Falcon
Đặc quyền và sự tích hợp sâu này giúp phần mềm Falcon trở nên mạnh mẽ. Tuy nhiên, đó cũng đồng nghĩa nếu phần mềm này gặp trục trặc, nó sẽ tạo ra những vấn đề rất nghiêm trọng.
Vào ngày 19 tháng 7 năm 2024, công ty an ninh mạng Mỹ CrowdStrike đã đưa ra một bản cập nhật lỗi cho phần mềm bảo mật của mình, gây ra sự cố trên ước tính khoảng 8,5 triệu máy tính chạy Microsoft Windows và khiến chúng không thể khởi động lại hoạt động bình thường và dẫn đến hiện tượng "màn hình xanh chết chóc" (Blue Screen Of Death - BSOD).
Sự cố này đã làm gián đoạn hoạt động của các doanh nghiệp và chính phủ trên toàn thế giới, các ngành bị ảnh hưởng bao gồm ngân hàng, khách sạn, bệnh viện, sản xuất, thị trường chứng khoán và nhiều lĩnh vực khác. Riêng đối với ngành hàng không, có khoảng 5078 chuyến bay trên toàn cầu, chiếm 4.6% dự kiến trong ngày hôm đó, đã bị hủy bỏ vì sự cố này. Thiệt hại tài chính trên toàn thế giới được ước tính lên đến hàng tỷ đô la.
Trong vòng vài giờ, lỗi đã được phát hiện và một bản sửa lỗi đã được phát hành, nhưng vì nhiều máy tính bị ảnh hưởng phải được sửa chữa thủ công, sự cố vẫn còn kéo dài trên nhiều dịch vụ.
Cách thức khắc phục đối với các thiết bị ảnh hưởng
Đến thời điểm hiện tại, CrowdStrike đã cung cấp hướng dẫn cách thức khắc phục sự cố trên những máy tính bị ảnh hưởng, ngoài ra Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), thuộc cục An toàn thông tin, Bộ Thông tin và Truyền thông cũng đã đưa ra cảnh báo rủi ro an toàn thông tin liên quan đến sản phẩm của CrowdStrike và hướng dẫn khắc phục sự cố với những máy tính cá nhân bị treo ở màn hình xanh như sau:
Bước 1: Khởi động lại máy tính và vào chế độ Safe Mode hoặc Windows Recovery Environment.
Bước 2: Truy cập thư mục “C:\Windows\System32\drivers\CrowdStrike”
Bước 3: Xóa bỏ các tập tin có định dạng “C-00000291*.sys” (tập tin có định dạng .sys và tên bắt đầu bẵng chuỗi C-00000291)
Bước 4: Khởi động lại máy tính và sử dụng như bình thường.
Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị thực hiện:
1. Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh hưởng bởi rủi ro an toàn thông tin trên. Chủ động theo dõi các thông tin liên quan nhằm thực hiện khắc phục rủi ro trong trường hợp bị ảnh hưởng.
2. Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.
3. Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Giám sát an toàn không gian mạng quốc gia, điện thoại 02432091616, thư điện tử: ncsc@ais.gov.vn.
Ban Kỹ thuật – TCTQLBVN