Citrix издаде още една спешна поправка за своите устройства NetScaler, само седмица след като коригира две нулеводневни уязвимости, които бяха активно експлоатирани. Най-новата кръпка за нулеводневна уязвимост в Citrix NetScaler, докладвана от BankInfoSecurity под заглавие, описващо я като „под обстрел“, поставя трети спешен актуализация на сигурността за около седем дни. За всеки, който разчита на NetScaler като входна врата към корпоративни системи, това темпо заслужава внимание.

Източникът, с който разполагаме, е кратък, затова тази статия се придържа към потвърденото: времето, продуктът и моделът. Няма да спекулираме с технически подробности, които не са публикувани.

Какво ни казва кръпката за нулеводневна уязвимост в Citrix NetScaler за темпото на уязвимостите

Потвърдените факти са ясни. Citrix коригира две нулеводневни уязвимости в NetScaler, които атакуващите вече експлоатираха. Седмица по-късно издаде още една спешна кръпка. Нулеводневна уязвимост, с прости думи, е недостатък, който атакуващите откриват и използват, преди да съществува поправка, което оставя защитниците без преднина.

Три спешни поправки за около седмица е необичайно и подсказва, че атакуващите и изследователите обръщат голямо внимание на тази продуктова линия. Когато една уязвимост бъде открита и коригирана, проверката обикновено се засилва и свързани слабости могат да излязат на повърхността бързо. Това е общ модел в работата по сигурността, а не твърдение за конкретната причина тук, която източникът не описва подробно.

За администраторите практическото последствие е просто: прозорците за кръпки, които някога се простираха през седмици или месеци, вече не отговарят на заплахата. Активно експлоатирана уязвимост означава, че атакуващите вече са задействани.

Защо компрометиран VPN шлюз излага на риск повече от компанията

NetScaler често се внедрява като VPN и шлюз за отдалечен достъп. Тази роля го поставя между интернет и вътрешните ресурси, което го прави едно от най-чувствителните устройства в мрежата. Всеки, който влиза отдалечено, обикновено преминава през него.

Ето защо слабост в шлюз има значение отвъд ИТ отдела. В зависимост от това как е конфигурирано дадено устройство, то може да обработва:

  • Влизания на служители и токени за сесии
  • Трафик, пътуващ към вътрешни приложения
  • Пътища за достъп за изпълнители и партньори
  • Портали за клиенти, които стоят зад същата инфраструктура

Ако атакуващ получи контрол над шлюз, рискът може да се разпростре върху хората, които го използват, не само върху организацията, която го притежава. Данните за вход, въведени на устройството, и активните сесии са от типа данни, които заслужават втори преглед след всеки компромис на шлюз. Не можем да кажем от наличните доклади дали конкретни данни са били отнети при тези атаки, така че това е причина за преглед, а не твърдение за излагане.

Какво подсказват по-ранните сривове на NetScaler за надеждността на кръпките

Актуализациите за сигурност са полезни само ако организациите могат да ги приложат с увереност. По-ранното ни отразяване на сривове на NetScaler с нулеводневна уязвимост на напълно актуализирани шлюзове описва администратори, които използват NetScaler като VPN и шлюз за отдалечен достъп, съобщаващи за устройства, които се рестартират спонтанно и в големи количества.

Този контекст има значение тук. Когато един шлюз е едновременно цел с висока стойност и устройство, за което администраторите се притесняват, че може да се държи непредвидимо, натискът върху оперативните екипи се удвоява. Те трябва да поставят кръпки бързо, за да изпреварят атакуващите, като същевременно защитават непрекъснатостта на работата за отдалечените служители. Бързата поредица от спешни актуализации прави този баланс по-труден, защото всяка от тях изисква тестване, прозорец за поддръжка и план за връщане назад.

Би било грешно да се направи твърда връзка между по-ранните доклади за стабилността и най-новата поправка без доказателства. Все пак комбинираната картина показва защо надеждността на шлюза и сигурността на шлюза трябва да се третират заедно.

Какво означава това за вас

Ако администрирате NetScaler, посланието е спешно: приложете най-новата кръпка на Citrix възможно най-скоро и не предполагайте, че по-ранните актуализации са ви покрили. Третирайте последователността от поправки като един продължаващ инцидент, а не като три отделни.

Ако сте служител или клиент, чиято организация използва NetScaler, имате по-малък пряк контрол, но не сте безсилни. Не е нужно да изпадате в паника, защото в източника няма потвърдени доказателства, че данните ви са били отнети. Можете обаче да вземете разумни предпазни мерки, особено ако вашият работодател или услуга, която използвате, обяви инцидент със сигурността на шлюз.

Какво трябва да направят администраторите и обикновените потребители сега

За администраторите:

  1. Приложете спешната кръпка на Citrix към всяко устройство NetScaler, като започнете с шлюзовете, изложени на интернет.
  2. Прегледайте日志овете за необичайна активност от периода преди кръпката, тъй като експлоатацията на тези уязвимости е ocorrвала, докато те все още не са били коригирани.
  3. Прекратете активните сесии и обмислете анулиране на токените за сесии след кръпката.
  4. Сменете идентификационните данни, които са преминали през шлюза, като дадете приоритет на привилегированите и служебните акаунти.
  5. Потвърдете, че многофакторното удостоверяване е приложено, така че открадната парола сама по себе си да не е достатъчна.
  6. Тествайте актуализациите в тестова среда, където е възможно, и имайте план за връщане назад предвид по-рано повдигнатите опасения за стабилността.

За обикновените потребители:

  • Сменете паролата си, ако работодателят или доставчикът ви поиска това, и го направете своевременно.
  • Използвайте уникална парола за работните системи, никога такава, която се използва повторно другаде.
  • Включете многофакторно удостоверяване навсякъде, където се предлага.
  • Внимавайте за фишинг съобщения, които споменават инцидент със сигурността, тъй като атакуващите често се възползват от объркването след такъв.

Изводът

Най-новата кръпка за нулеводневна уязвимост в Citrix NetScaler е напомняне, че шлюзовете за отдалечен достъп стоят в центъра на съвременната работа и че атакуващите го знаят. Администраторите трябва да поставят кръпката сега, а след това да отидат по-далеч, като прегледат излагането на сесии и идентификационни данни, вместо да спрат само до актуализацията. За оперативната страна на тази история, включително какво се случи на шлюзове, които вече бяха актуализирани, прочетете нашия доклад за сривовете на NetScaler, засягащи напълно актуализирани устройства. Запазването на спокойствие, бързото поставяне на кръпки и затягането на идентификационните данни е най-ефективният наличен отговор днес.