Saltar al contenido principal

CrowdStrike provoca una interrupción global tras una actualización defectuosa

Una actualización del sensor Falcon de CrowdStrike provocó fallos masivos en sistemas Windows y afectó a aerolíneas, bancos, medios, sanidad y otras organizaciones.

CiberseguridadEquipo Seintec2-3 min de lectura
CrowdStrike provoca una interrupción global tras una actualización defectuosa

Resumen de la noticia

Una actualización del sensor Falcon de CrowdStrike provocó fallos masivos en sistemas Windows y afectó a aerolíneas, bancos, medios, sanidad y otras organizaciones. CrowdStrike aclaró que no era un ciberataque y desplegó una corrección; Microsoft estimó después que unos 8,5 millones de dispositivos Windows se habían visto afectados.

Los planes de continuidad deben contemplar también errores de actualización, despliegues escalonados, rollback y recuperación cuando el componente afectado sea una herramienta de seguridad.

Fuente: Reuters — 19 de julio de 2024

Qué ocurrió exactamente

El 19 de julio de 2024 CrowdStrike distribuyó una actualización de contenido para su sensor Falcon en Windows. Un fichero de configuración defectuoso provocaba un fallo del sistema al arrancar, de modo que muchos equipos quedaban en un bucle de pantalla azul.

La corrección exigía en muchos casos intervención manual en cada equipo: arrancar en modo seguro o en el entorno de recuperación y eliminar el fichero afectado. En equipos con BitLocker, además, hacía falta la clave de recuperación de cada disco. Los equipos Mac y Linux no se vieron afectados por este fallo.

Qué enseña a una empresa mediana

El incidente no fue un ataque, pero tuvo efectos de ciberincidente: puestos y servidores inutilizados a la vez. Demuestra que la continuidad también debe cubrir fallos del propio software de seguridad y de cualquier herramienta con permisos profundos sobre el sistema.

Las organizaciones que se recuperaron antes tenían inventario actualizado, acceso rápido a las claves de BitLocker fuera de los equipos afectados y personal capaz de intervenir en paralelo.

Qué conviene revisar

Estas comprobaciones sirven para cualquier proveedor de seguridad o de gestión remota:

  • Dónde se guardan las claves de recuperación de BitLocker y si se pueden consultar con los sistemas principales caídos.
  • Si las actualizaciones de agentes críticos pueden desplegarse por grupos y no a todo el parque a la vez.
  • Qué equipos son imprescindibles para seguir operando y cómo se restauran primero.
  • Si el plan de continuidad contempla fallos no maliciosos de proveedores.

Preguntas frecuentes

¿Fue un ciberataque?
No. CrowdStrike confirmó que se trató de un error en una actualización de contenido, no de un incidente de seguridad.
¿Por qué tardó tanto la recuperación en algunas empresas?
Porque la corrección requería intervenir equipo por equipo y, con cifrado BitLocker, disponer de la clave de recuperación de cada uno.
¿Hay que desconfiar de las herramientas EDR?
No. Siguen siendo necesarias; la lección es gestionar sus actualizaciones y tener prevista la recuperación si fallan.

La tecnología solo aporta valor cuando está bien diseñada, protegida y mantenida. Seintec puede ayudarte a aterrizar estas buenas prácticas en tu empresa; habla con nuestro equipo para valorar tu entorno.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.