Бързо развиваща се спешна ситуация в областта на сигурността се разиграва в корпоративните мрежи, след като изследователи потвърдиха, че атакуващи активно свързват верижно две непатчнати уязвимости за отдалечено изпълнение на код в устройствата Citrix NetScaler. Разкритието, първоначално сигнализирано от фирмата за заплахи watchTowr, описва вериги за експлоатация преди автентикация, които се използват като оръжие в реални условия срещу устройства NetScaler ADC и NetScaler Gateway, преди Citrix да е пуснала пълна корекция. За обикновените интернет потребители това може да звучи като далечен корпоративен IT проблем. Не е. Рискът от zero-day уязвимостта в NetScaler за VPN засяга пряко всеки, който разчита на VPN услуга, корпоративен инструмент за отдалечен достъп или дори доставчик на бизнес имейл, тъй като много от тези услуги стоят зад точно такъв тип шлюзово устройство, което сега е под атака.

Какво всъщност прави веригата за експлоатация на NetScaler

Устройствата NetScaler действат като входна врата към корпоративните мрежи. Те се занимават с автентикация, балансиране на натоварването и сигурен отдалечен достъп, поради което често се конфигурират като VPN виртуални сървъри, ICA проксита или AAA точки за автентикация. Според разкритието на watchTowr, уязвимостите, които се експлоатират, позволяват на атакуващ да изпълни код на тези устройства, без първо да се нуждае от валидни идентификационни данни. Свързването на верижно на дефекти преди автентикация означава, че атакуващ потенциално може да компрометира устройството отвън, преди още някой екран за вход, криптиран тунел или многофакторна проверка да влязат в игра.

Това е критична разлика. Повечето хора предполагат, че VPN връзката е сигурна, защото трафикът вътре в тунела е криптиран. Но ако шлюзовото устройство, управляващо този тунел, е компрометирано на софтуерно ниво, атакуващият изобщо не се нуждае от разбиване на криптирането. Той потенциално може да стои на самата врата, прихващайки сесии, събирайки идентификационни данни или придвижвайки се по-дълбоко в мрежата, която VPN-ът е трябвало да защитава.

Защо рискът от zero-day уязвимостта в NetScaler за VPN се отнася до вашата поверителност

NetScaler не е нишов продукт. Това е една от най-широко разгръщаните платформи за доставка на приложения и отдалечен достъп в света, използвана от големи предприятия, държавни агенции, университети и, по-специално, от доставчици на услуги, чиято инфраструктура е в основата на потребителски продукти. VPN доставчици, интернет доставчици и хоствани имейл платформи често наемат, препродават или изграждат върху същия клас периферно хардуерно оборудване, което предприятията използват вътрешно.

Това означава, че веригата за експлоатация, описана в разкритието на watchTowr, не е просто главоболие за IT отдела. Както беше отразено в по-ранен репортаж за предупреждението на watchTowr за активна експлоатация на zero-day уязвимост в NetScaler, Citrix все още не беше пуснала пълна корекция по времето, когато атаките вече бяха в ход, оставяйки прозорец, в който компрометиране беше възможно, независимо колко силна е собствената парола или криптографски практики на потребителя. Изследователят по сигурността Кевин Бюмонт отправи подобни предупреждения в отделно предупреждение, описано в репортажа за нови zero-day уязвимости в Citrix, подчертавайки, че това не е изолирано откритие, а модел, който общността на изследователите по сигурността следи отблизо.

Как да проверите дали вашият VPN доставчик или имейл хост е изложен на риск

Повечето потребители не могат директно да инспектират бекенд инфраструктурата на услугите, които използват, но има практични стъпки, които стесняват несигурността. Започнете, като проверите дали вашият VPN доставчик или имейл хост е публикувал съвет за сигурност или актуализация на статуса, позоваваща се на Citrix NetScaler. Достопочтените доставчици, които управляват уязвими шлюзови конфигурации, обикновено издават някаква форма на публично изявление, след като широко отразена zero-day уязвимост като тази бъде потвърдена. Ако не можете да намерите такава, свързването директно с канала за поддръжка на доставчика и задаването на конкретен въпрос, като например дали инфраструктурата им използва NetScaler ADC или NetScaler Gateway и дали е била патчната, е разумна молба, на която всеки легитимен доставчик трябва да може да отговори.

Също така си струва да обръщате внимание на необичайна активност по акаунта, като неочаквани покани за вход, изтичане на сесии или имейли за нулиране на парола, които не сте заявили. Това не е категорично доказателство за компрометиране, но комбинирано с мълчанието на доставчика по въпроса, си струва да бъде ескалирано.

Какво означава това за вас

Основният извод е, че обещанието на VPN за поверителност зависи от повече от просто криптографския протокол, който използва. То зависи и от сигурността на физическата и виртуалната инфраструктура, намираща се на ръба на мрежата — самите устройства, които тази верига за експлоатация атакува. Когато основен елемент от тази инфраструктура като NetScaler е под активна атака, рискът се просмуква до всеки потребител, чийто трафик преминава през непатчнато устройство, дори ако този потребител е направил всичко правилно от своя страна.

Това не означава, че паниката е оправдана. Означава, че информираната предпазливост е. Не всеки VPN доставчик или имейл хост използва NetScaler, а мнозина, които го правят, може вече да са патчнати или никога да не са били конфигурирани по уязвим начин. Но предвид мащаба на активната експлоатация, описана в разкритието на watchTowr, допускането, че вашият доставчик не е засегнат, без да попитате, е риск, който си струва да бъде избегнат.

Практични изводи

Ако използвате VPN услуга, платформа за бизнес имейл или инструмент за отдалечен достъп, обмислете следните стъпки. Свържете се с вашия доставчик и попитайте директно дали инфраструктурата му разчита на Citrix NetScaler и дали е била патчната срещу наскоро разкритата верига за RCE преди автентикация. Следете за официални бюлетини за сигурност или актуализации на страницата за статус от вашия доставчик в следващите дни, тъй като това е развиваща се ситуация. Активирайте многофакторна автентикация, където е налична, тъй като тя добавя слой защита дори ако шлюзът е компрометиран. И следете за допълнителни технически репортажи от изследователи като watchTowr и Кевин Бюмонт, чиито по-ранни предупреждения помагат да се установи времевата линия и обхватът на този риск от zero-day уязвимост в NetScaler за VPN. Оставането информиран и задаването на директни въпроси към вашия доставчик остава най-практичната защита, докато индустрията работи към пълна корекция.

FAQ: Q1: Какви уязвимости се експлоатират в устройствата Citrix NetScaler? A1: Атакуващите активно свързват верижно две непатчнати уязвимости за отдалечено изпълнение на код в устройствата Citrix NetScaler, според изследователи и фирмата за заплахи watchTowr. Q2: Нуждаят ли се атакуващите от валидни идентификационни данни, за да експлоатират тези уязвимости в NetScaler? A2: Не, уязвимостите позволяват на атакуващ да изпълни код на устройствата, без първо да се нуждае от валидни идентификационни данни, тъй като те са вериги за експлоатация преди автентикация. Q3: Защо zero-day уязвимостта в NetScaler засяга обикновените интернет потребители, а не само предприятията? A3: Много VPN доставчици, интернет доставчици и хоствани имейл платформи често наемат, препродават или изграждат върху същия клас периферно хардуерно оборудване, което предприятията използват вътрешно, така че рискът се простира отвъд корпоративния IT. Q4: Ако VPN тунелът е криптиран, как атакуващите все още могат да го компрометират чрез NetScaler? A4: Ако шлюзовото устройство, управляващо тунела, е компрометирано на софтуерно ниво, атакуващият не се нуждае от разбиване на криптирането — той може да стои на самата врата, прихващайки сесии, събирайки идентификационни данни или придвижвайки се по-дълбоко в мрежата. Q5: Имаше ли налична корекция от Citrix, когато атаките започнаха? A5: Не, Citrix все още не беше пуснала пълна корекция по времето, когато атаките вече бяха в ход, оставяйки прозорец, в който компрометиране беше възможно. ---END---