• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / FalconFlank: Tu EDR Ahora Es el Vector de Ataque

FalconFlank: Tu EDR Ahora Es el Vector de Ataque

La función de eliminación de macros de CrowdStrike Falcon Sensor puede ser armada para alcanzar privilegios SYSTEM. Un PoC funcional, llamado FalconFlank, fue publicado en GitHub sin parche disponible: el tercer vendor de EDR explotado en seis semanas.

7 de septiembre de 2026 - 8 min de lectura

Puntos clave

ExpandCollapse
  • - FalconFlank es un zero-day de escalada de privilegios sin parchear en CrowdStrike Falcon Sensor que otorga SYSTEM mediante eliminación de macros
  • - El exploit requiere solo acceso local de bajos privilegios en Windows 11 25H2 y Windows Server 2025 actualizados
  • - Tercer vendor de EDR explotado en seis semanas con el mismo patrón de abuso del pipeline de remediación (Defender, Kaspersky, ahora CrowdStrike)
  • - CrowdStrike sugiere deshabilitar la política Microsoft Office File Suspicious Macro Removal como parche temporal
  • - Audite los pipelines de remediación EDR y refuerce los controles de privilegios locales
Centinela de seguridad digital ciberpunk volviéndose hostil, vector de ataque EDR FalconFlank de CrowdStrike

Lo que pasó

El 3 de septiembre de 2026, un investigador de seguridad que opera bajo el alias Chaotic Eclipse (también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse) publicó un exploit de prueba de concepto en GitHub. El objetivo: CrowdStrike Falcon Sensor, una de las soluciones EDR más desplegadas en el mundo empresarial.

El exploit, bautizado como FalconFlank, abusa de una característica específica del Falcon Sensor: la política Microsoft Office File Suspicious Macro Removal. Es una función de remediación diseñada para proteger los endpoints del malware basado en macros, uno de los vectores de acceso inicial más comunes en el panorama de amenazas.

Aquí está la ironía que debería quitarle el sueño a todo CISO esta noche: la función diseñada para eliminar macros maliciosas es exactamente el mecanismo que FalconFlank aprovecha para plantar una DLL maliciosa en un directorio protegido del sistema.

Cómo funciona

El flujo del ataque es elegante en su simplicidad:

  1. Un atacante logra ejecución local de código con bajos privilegios en un endpoint objetivo (mediante phishing, otro exploit o cualquier vector de acceso inicial estándar)
  2. El atacante prepara un archivo OLE especialmente diseñado en el directorio de aplicación de PowerShell v1.0
  3. Cuando el motor de remediación de macros del Falcon Sensor procesa el archivo, escribe una DLL (bcrypt.dll) en C:\Windows\System32\WindowsPowerShell\v1.0\
  4. Como la operación de escritura ocurre en contexto de SYSTEM (el pipeline de remediación del propio Falcon se ejecuta elevado), la DLL maliciosa hereda privilegios completos de SYSTEM
  5. Cuando PowerShell carga posteriormente bcrypt.dll desde su directorio de aplicación, el código del atacante se ejecuta con NT AUTHORITY\SYSTEM

Cinco pasos. De usuario estándar a control total de SYSTEM, armando la misma herramienta de seguridad que se suponía debía proteger el endpoint.

Nota de alcance importante: esto no es ejecución remota de código. El atacante necesita acceso local previo. Pero en la fase de post-explotación, después de establecido un punto de apoyo inicial, este es el tipo de vulnerabilidad que convierte un incidente menor en un compromiso total de la red.

El patrón: la tercera vez no es la vencida

FalconFlank no es un incidente aislado. Es la última entrada en un patrón creciente de funciones de remediación de EDR convertidas en vectores de ataque:

  • ShieldBreak (CVE-2026-69414) — agosto de 2026: el mismo investigador publicó un PoC para un zero-day de Microsoft Defender que abusa del propio motor de limpieza de Windows Defender para escribir una DLL maliciosa en System32 y luego dispara la ejecución a través de Windows Error Reporting. Sin parche de Microsoft.

  • HardBreacher — finales de agosto de 2026: una falla de escalada de privilegios en el producto de seguridad de endpoints de Kaspersky que permite a un atacante tomar el control del proceso de la interfaz de usuario, haciendo que el antivirus pierda el control por completo: detiene la protección, otorga o bloquea el acceso a archivos que no debería controlar. Kaspersky ya lo ha parcheado.

  • FalconFlank — septiembre de 2026: la función de remediación de macros de CrowdStrike se convierte en arma para escalada de privilegios a nivel de SYSTEM. Sin parche. Sin CVE.

Tres fabricantes de EDR. Tres abstracciones de pipeline de remediación. La misma clase de vulnerabilidad: software de seguridad confiable que ejecuta operaciones privilegiadas que pueden ser interceptadas y redirigidas por un atacante con bajos privilegios.

Esto no es un bug en un solo producto. Es una debilidad arquitectónica sistémica en cómo las plataformas EDR implementan sus funciones de remediación.

Respuesta de CrowdStrike

CrowdStrike está al tanto del problema y lo está investigando. Su guía provisional:

  1. Desactivar la configuración de política Microsoft Office File Suspicious Macro Removal de Windows — es la característica específica que se está explotando
  2. Mantener la configuración de Cloud Anti-malware for Microsoft Office Files — esto proporciona protección parcial
  3. Vigilar el portal de soporte de CrowdStrike por la Tech Alert de FalconFlank

El investigador señaló que, para cuando publicó el PoC, CrowdStrike ya probablemente tenía lógica de detección implementada; pero las detecciones pueden ofuscarse y la vulnerabilidad subyacente sigue sin parche.

No se ha asignado un identificador de CVE. No existe puntaje CVSS. No se ha comunicado ningún cronograma para la corrección.

Qué hace que esto sea diferente (y peor)

La industria EDR tiene un problema de confianza que va más profundo que cualquier CVE individual:

Brecha de visibilidad. Cuando un proceso del Falcon Sensor escribe una DLL en System32, ¿lo marca tu SOC? Probablemente no, porque es un proceso confiable realizando una operación de remediación legítima. Todo el modelo de detección asume que el propio EDR está limpio. FalconFlank rompe esa suposición.

Paradoja de la remediación. Cuanto más agresivamente una plataforma EDR remedia amenazas (eliminación de macros, cuarentena de archivos, análisis de memoria), más operaciones privilegiadas realiza y más superficie de ataque crea. Desactivar la función de remediación de macros reduce la superficie de ataque pero también reduce la protección. No hay un equilibrio limpio.

Sin cronograma de parche. A diferencia del HardBreacher de Kaspersky (parcheado en cuestión de días), CrowdStrike no se ha comprometido con un cronograma de corrección. Para organizaciones que ejecutan Falcon Sensor en miles de endpoints, desactivar esta política no es una mitigación real; es un paliativo que crea un riesgo diferente.

El PoC es público. El código del exploit está en GitHub. El investigador afirmó explícitamente que CrowdStrike probablemente ya cuenta con detecciones, pero también señaló que las técnicas de ofuscación pueden eludirlas. La ventana entre divulgación y armamento se está reduciendo a horas, no semanas.

El panorama general: la arquitectura de confianza del EDR bajo fuego

FalconFlank es un síntoma de un problema más profundo en la arquitectura de seguridad de endpoints. Las plataformas EDR han evolucionado de simples recolectores de logs a complejos motores de orquestación que ejecutan operaciones privilegiadas: inyección de memoria, remediación de archivos, terminación de procesos, modificación del registro. Cada una de estas operaciones es una superficie de ataque potencial.

La industria de la seguridad construyó un paradigma defensivo completo sobre la idea de que si no puedes confiar en tu proveedor de EDR, no puedes confiar en nada. FalconFlank y sus predecesores sugieren que este modelo de confianza necesita revisión.

Esto no trata de que CrowdStrike sea malo en seguridad. CrowdStrike fabrica productos de seguridad excelentes. Se trata de una clase de vulnerabilidad que afecta a cualquier producto que realice operaciones de remediación privilegiadas, y la industria aún no ha desarrollado los patrones arquitectónicos para hacer seguras esas operaciones.

Qué deberías hacer ahora mismo

Si tu organización ejecuta CrowdStrike Falcon:

  1. Desactiva la configuración de política Microsoft Office File Suspicious Macro Removal según la guía de CrowdStrike — es la única mitigación provisional conocida
  2. Audita tus logs de remediación de macros — busca escrituras anómalas de DLL en C:\Windows\System32\WindowsPowerShell\v1.0\ y spawns inesperados de shells de SYSTEM desde procesos del Falcon Sensor
  3. Revisa las reglas de detección — SOC Prime ha publicado lógica de detección para la explotación de FalconFlank, incluido el monitoreo de eventos de creación de pipes vinculados a procesos del Falcon Sensor
  4. Refuerza los controles de privilegio local — si puedes impedir que los usuarios con bajos privilegios accedan al directorio de aplicación de PowerShell, la cadena de ataque se rompe en el paso 2
  5. Vigila el portal de soporte de CrowdStrike por el parche oficial — hasta que haya una corrección disponible, la función de eliminación de macros es una superficie de ataque conocida

Para todas las organizaciones que ejecutan cualquier plataforma EDR:

  1. Audita tus pipelines de remediación — ¿qué operaciones privilegiadas realiza tu EDR? ¿Puede un usuario con bajos privilegios interceptarlas o redirigirlas?
  2. Implementa el mínimo privilegio de forma más agresiva — cuanto menos acceso tenga un usuario estándar a los directorios del sistema, más difícil se vuelve esta clase de ataque
  3. Asume que tu EDR no es infalible — construye detección para la propia herramienta de detección

La conclusión

La promesa implícita de la industria EDR era: despliega nuestro agente y atraparemos lo que tú te pierdas. FalconFlank pone esa promesa de cabeza: el agente que desplegaste para atrapar amenazas es en sí mismo un vector de amenaza que ninguna otra herramienta está vigilando.

Este es el tercer proveedor de EDR explotado en seis semanas a través del mismo patrón arquitectónico. La lección no es cambiar de proveedor. La lección es que la remediación es una operación privilegiada, y las operaciones privilegiadas son superficies de ataque, sin importar qué software las realice.

Para las organizaciones del GCC que ejecutan CrowdStrike Falcon (y son muchas): la prioridad inmediata es desactivar la política de eliminación de macros y monitorear los indicadores de explotación. La prioridad estratégica es repensar el modelo de confianza: tu EDR es un control de seguridad crítico, pero no es un límite de seguridad.

FalconFlank no tiene CVE, ni parche, ni cronograma. Lo que sí tiene es un PoC funcional en GitHub y una clase creciente de imitadores que han descubierto que el mejor lugar para ocultar un ataque es dentro de la herramienta diseñada para detenerlo.

El centinela ha dado la vuelta. Es hora de vigilar al vigilante.

Tabla de contenido

  • ↗Lo que pasó
  • ↗Cómo funciona
  • ↗El patrón: la tercera vez no es la vencida
  • ↗Respuesta de CrowdStrike
  • ↗Qué hace que esto sea diferente (y peor)
  • ↗El panorama general: la arquitectura de confianza del EDR bajo fuego
  • ↗Qué deberías hacer ahora mismo
  • ↗La conclusión

Artículos relacionados

Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

Necolas HamwiNecolas Hamwi
25 de septiembre de 2026 - 7 min de lectura
Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

Necolas HamwiNecolas Hamwi
23 de septiembre de 2026 - 7 min de lectura