Citrix издаде още една спешна поправка за своите устройства NetScaler, само седмица след като коригира две нулеводневни уязвимости, които бяха активно експлоатирани. Най-новата кръпка за нулеводневна уязвимост в Citrix NetScaler, докладвана от BankInfoSecurity под заглавие, описващо я като „под обстрел“, поставя трети спешен актуализация на сигурността за около седем дни. За всеки, който разчита на NetScaler като входна врата към корпоративни системи, това темпо заслужава внимание.
Източникът, с който разполагаме, е кратък, затова тази статия се придържа към потвърденото: времето, продуктът и моделът. Няма да спекулираме с технически подробности, които не са публикувани.
Какво ни казва кръпката за нулеводневна уязвимост в Citrix NetScaler за темпото на уязвимостите
Потвърдените факти са ясни. Citrix коригира две нулеводневни уязвимости в NetScaler, които атакуващите вече експлоатираха. Седмица по-късно издаде още една спешна кръпка. Нулеводневна уязвимост, с прости думи, е недостатък, който атакуващите откриват и използват, преди да съществува поправка, което оставя защитниците без преднина.
Три спешни поправки за около седмица е необичайно и подсказва, че атакуващите и изследователите обръщат голямо внимание на тази продуктова линия. Когато една уязвимост бъде открита и коригирана, проверката обикновено се засилва и свързани слабости могат да излязат на повърхността бързо. Това е общ модел в работата по сигурността, а не твърдение за конкретната причина тук, която източникът не описва подробно.
За администраторите практическото последствие е просто: прозорците за кръпки, които някога се простираха през седмици или месеци, вече не отговарят на заплахата. Активно експлоатирана уязвимост означава, че атакуващите вече са задействани.
Защо компрометиран VPN шлюз излага на риск повече от компанията
NetScaler често се внедрява като VPN и шлюз за отдалечен достъп. Тази роля го поставя между интернет и вътрешните ресурси, което го прави едно от най-чувствителните устройства в мрежата. Всеки, който влиза отдалечено, обикновено преминава през него.
Ето защо слабост в шлюз има значение отвъд ИТ отдела. В зависимост от това как е конфигурирано дадено устройство, то може да обработва:
- Влизания на служители и токени за сесии
- Трафик, пътуващ към вътрешни приложения
- Пътища за достъп за изпълнители и партньори
- Портали за клиенти, които стоят зад същата инфраструктура
Ако атакуващ получи контрол над шлюз, рискът може да се разпростре върху хората, които го използват, не само върху организацията, която го притежава. Данните за вход, въведени на устройството, и активните сесии са от типа данни, които заслужават втори преглед след всеки компромис на шлюз. Не можем да кажем от наличните доклади дали конкретни данни са били отнети при тези атаки, така че това е причина за преглед, а не твърдение за излагане.
Какво подсказват по-ранните сривове на NetScaler за надеждността на кръпките
Актуализациите за сигурност са полезни само ако организациите могат да ги приложат с увереност. По-ранното ни отразяване на сривове на NetScaler с нулеводневна уязвимост на напълно актуализирани шлюзове описва администратори, които използват NetScaler като VPN и шлюз за отдалечен достъп, съобщаващи за устройства, които се рестартират спонтанно и в големи количества.
Този контекст има значение тук. Когато един шлюз е едновременно цел с висока стойност и устройство, за което администраторите се притесняват, че може да се държи непредвидимо, натискът върху оперативните екипи се удвоява. Те трябва да поставят кръпки бързо, за да изпреварят атакуващите, като същевременно защитават непрекъснатостта на работата за отдалечените служители. Бързата поредица от спешни актуализации прави този баланс по-труден, защото всяка от тях изисква тестване, прозорец за поддръжка и план за връщане назад.
Би било грешно да се направи твърда връзка между по-ранните доклади за стабилността и най-новата поправка без доказателства. Все пак комбинираната картина показва защо надеждността на шлюза и сигурността на шлюза трябва да се третират заедно.
Какво означава това за вас
Ако администрирате NetScaler, посланието е спешно: приложете най-новата кръпка на Citrix възможно най-скоро и не предполагайте, че по-ранните актуализации са ви покрили. Третирайте последователността от поправки като един продължаващ инцидент, а не като три отделни.
Ако сте служител или клиент, чиято организация използва NetScaler, имате по-малък пряк контрол, но не сте безсилни. Не е нужно да изпадате в паника, защото в източника няма потвърдени доказателства, че данните ви са били отнети. Можете обаче да вземете разумни предпазни мерки, особено ако вашият работодател или услуга, която използвате, обяви инцидент със сигурността на шлюз.
Какво трябва да направят администраторите и обикновените потребители сега
За администраторите:
- Приложете спешната кръпка на Citrix към всяко устройство NetScaler, като започнете с шлюзовете, изложени на интернет.
- Прегледайте日志овете за необичайна активност от периода преди кръпката, тъй като експлоатацията на тези уязвимости е ocorrвала, докато те все още не са били коригирани.
- Прекратете активните сесии и обмислете анулиране на токените за сесии след кръпката.
- Сменете идентификационните данни, които са преминали през шлюза, като дадете приоритет на привилегированите и служебните акаунти.
- Потвърдете, че многофакторното удостоверяване е приложено, така че открадната парола сама по себе си да не е достатъчна.
- Тествайте актуализациите в тестова среда, където е възможно, и имайте план за връщане назад предвид по-рано повдигнатите опасения за стабилността.
За обикновените потребители:
- Сменете паролата си, ако работодателят или доставчикът ви поиска това, и го направете своевременно.
- Използвайте уникална парола за работните системи, никога такава, която се използва повторно другаде.
- Включете многофакторно удостоверяване навсякъде, където се предлага.
- Внимавайте за фишинг съобщения, които споменават инцидент със сигурността, тъй като атакуващите често се възползват от объркването след такъв.
Изводът
Най-новата кръпка за нулеводневна уязвимост в Citrix NetScaler е напомняне, че шлюзовете за отдалечен достъп стоят в центъра на съвременната работа и че атакуващите го знаят. Администраторите трябва да поставят кръпката сега, а след това да отидат по-далеч, като прегледат излагането на сесии и идентификационни данни, вместо да спрат само до актуализацията. За оперативната страна на тази история, включително какво се случи на шлюзове, които вече бяха актуализирани, прочетете нашия доклад за сривовете на NetScaler, засягащи напълно актуализирани устройства. Запазването на спокойствие, бързото поставяне на кръпки и затягането на идентификационните данни е най-ефективният наличен отговор днес.

, още един знак, че нападателите активно работят срещу платформите на Apple.
## Защо VPN няма да спре този вид атака
VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви.
В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система.
Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно.
## Какво означава това за вас
За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство.
Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси.
Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва.
## Какво трябва да направят потребителите на iPhone и iPad сега
- **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне.
- **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността.
- **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания.
- **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad.
- **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система.
## Долната линия
Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


