Глобальный сбой загнал компьютеры на Windows в «вечную» перезагрузку

Сбой в работе ИБ-приложения для Windows 10 на ПК и серверах парализовал ИТ-инфраструктуру телеком-компаний, интернет-провайдеров, банков, платёжных систем, аэропортов, СМИ, медучреждений, отделений полиции, тюрем, служб оказания экстренной помощи, коммунальных предприятий и супермаркетов. Пользователи наблюдают «синий экран смерти», техника начала уходить в «вечную» перезагрузку.

Всё это стало следствием некорректного обновления приложения Falcon Sensor от CrowdStrike (которое — парадоксально — «блокирует атаки на системы, фиксируя и записывая активность для быстрого обнаружения угроз») и ошибки при его взаимодействии с сервисами Microsoft.

Крупнейшие американские авиакомпании American Airlines, United Airlines, Delta Airlines и Frontier Airlines остановили все полёты из-за проблем с коммуникацией. Аэропорты США, Великобритании, Испании, Германии, Нидерландов, Австралии, ОАЭ и Литвы объявили о задержке рейсов (общее число которых достигло 1400).

Системный сбой отразился и на процедуре бронирования и регистрации — об этом сообщили в частности в Turkish Airlines, а индийские и французские службы начали заполнять авиабилеты вручную. Уже вылетевшие рейсы выполняют посадку в экстренном режиме, при этом некоторые пассажиры не могут покинуть уже посаженные самолёты.

Также инцидент серьёзно повлиял на процессы Лондонской фондовой биржи, японских ресторанов McDonald’s, Amazon, самой Microsoft и даже оргкомитета Олимпиады, однако, практически не затронул российские организации, поскольку решение CrowdStrike в стране не столь популярно.

Системные администраторы по всему миру оперативно отключают серверы с установленным приложением, после чего во многих пострадавших компаниях восстанавливается работа ПК и IP-телефония. В Microsoft тем временем заявили, что принимают «меры по смягчению последствий», а CrowdStrike отозвала неисправное обновление и предложила временное (не универсальное) решение:

  1. Загрузить Windows в безопасном режиме или режиме восстановления
  2. Перейти в папку C:WindowsSystem32driversCrowdStrike
  3. Найти и удалить файл, соответствующий маске «C-00000291*.sys»
  4. Перезагрузить компьютер в нормальном режиме

Комментируя сбой, руководитель направления инфраструктурного пентеста Angara Security Роман Просветов отметил, что любые обновления ПО несут в себе изменения, которые могут вызвать сбой в работе системы: «Конечно, обновления важны, и их надо устанавливать. Но устанавливать их сразу же после выхода и без тестирования на рабочие станции пользователей далеко не самая хорошая идея. По лучшим практикам необходимо подождать одну-две недели — за это время как раз выявляются все недостатки и возможные проблемы. Плюс, перед развертыванием необходимо протестировать обновление на системах, которые по железу и ПО максимально похожи на рабочие станции пользователей и сервера».

Бывает, что обновление закрывает какую-то активно эксплуатируемую проблему в безопасности, добавил Просветов — в этом случае время ожидания можно сокращать, но всё равно никогда не забывать про тестирование.

19 июля, 2024

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

18.09.2025
«Россельхозбанк»: Китай и «азиатские тигры» показывают кратно опережающую динамику
18.09.2025
«Локомотив» импортозамещения приходит на конечную станцию?
18.09.2025
В Google Workspace появился новый уровень безопасности
17.09.2025
«Наша задача — обеспечить максимальное удобство и простоту при работе с почтой»
17.09.2025
К 2028 году — выплаты цифровым рублём, универсальный QR-код, биометрические транзакции
17.09.2025
Природа Камчатки киберочистится на четверо суток
17.09.2025
Синтез информационной безопасности и кооперации в новом формате — конференция Coop Days IV
17.09.2025
Госдеп даёт 11 млн долларов за поимку украинского хакера
17.09.2025
ИИ Microsoft захватывает Европу
17.09.2025
KillSec атаковал бразильского поставщика ИТ-решений для здравоохранения

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных