Spoločnosť Citrix vydala ďalšiu núdzovú opravu pre svoje zariadenia NetScaler, len týždeň po tom, čo opravila dve kritické zraniteľnosti, ktoré boli aktívne zneužívané. Najnovšia záplata pre kritickú zraniteľnosť Citrix NetScaler, o ktorej informoval BankInfoSecurity pod titulkom opisujúcim ju ako „pod paľbou“, predstavuje tretiu urgentnú bezpečnostnú aktualizáciu za približne sedem dní. Pre každého, kto sa spolieha na NetScaler ako vstupnú bránu do firemných systémov, je toto tempo hodné pozornosti.

Zdrojová správa, ktorá je k dispozícii, je stručná, preto sa tento článok drží toho, čo je potvrdené: časovanie, produkt a vzorec. Nebudeme špekulovať o technických detailoch, ktoré neboli zverejnené.

Čo nám záplata pre kritickú zraniteľnosť Citrix NetScaler hovorí o tempe zraniteľností

Potvrdené skutočnosti sú priamočiare. Spoločnosť Citrix opravila dve kritické zraniteľnosti v NetScaleri, ktoré útočníci už zneužívali. O týždeň neskôr vydala ďalšiu núdzovú záplatu. Kritická zraniteľnosť (zero-day) je jednoducho povedané chyba, ktorú útočníci nájdu a použijú skôr, než existuje oprava, čo obrancom nezanecháva žiadny náskok.

Tri núdzové opravy za približne týždeň sú nezvyčajné a naznačujú, že útočníci a výskumníci venujú tomuto produktovému radu zvýšenú pozornosť. Keď sa jedna chyba nájde a opraví, pozornosť sa zvyčajne zintenzívni a súvisiace slabiny sa môžu rýchlo vynoriť. To je všeobecný vzorec v bezpečnostnej práci, nie tvrdenie o konkrétnej príčine v tomto prípade, ktorú zdroj nešpecifikuje.

Pre administrátorov je praktický dôsledok jednoduchý: okná na aplikovanie záplat, ktoré sa kedysi tiahli celé týždne alebo mesiace, už nezodpovedajú hrozbe. Aktívne zneužívaná chyba znamená, že útočníci už pracujú.

Prečo kompromitovaná VPN brána odhaľuje viac než len spoločnosť

NetScaler sa bežne nasadzuje ako VPN a brána vzdialeného prístupu. Táto úloha ho umiestňuje medzi internet a interné zdroje, čo z neho robí jedno z najcitlivejších zariadení v sieti. Každý, kto sa prihlasuje vzdialene, zvyčajne prechádza cez neho.

Preto má slabina v bráne význam aj mimo IT oddelenia. V závislosti od konfigurácie zariadenia môže spracúvať:

  • Prihlásenia zamestnancov a relačné tokeny
  • Prevádzku smerujúcu do interných aplikácií
  • Prístupové cesty pre dodávateľov a partnerov
  • Portály pre zákazníkov, ktoré sa nachádzajú za tou istou infraštruktúrou

Ak útočník získa kontrolu nad bránou, riziko sa môže rozšíriť na ľudí, ktorí ju používajú, nielen na organizáciu, ktorá ju vlastní. Prihlasovacie údaje zadané v zariadení a aktívne relácie sú typom údajov, ktoré si po akomkoľvek kompromitovaní brány zaslúžia druhý pohľad. Z dostupného spravodajstva nemôžeme povedať, či boli pri týchto útokoch odcudzené nejaké konkrétne údaje, takže toto je dôvod na kontrolu, nie tvrdenie o odhalení.

Čo naznačujú skoršie pády NetScaleru o spoľahlivosti záplat

Bezpečnostné aktualizácie sú užitočné len vtedy, ak ich organizácie dokážu aplikovať s dôverou. Naše skoršie pokrytie pádov NetScaleru pri kritickej zraniteľnosti na plne záplatovaných bránach opisovalo administrátorov, ktorí prevádzkujú NetScaler ako VPN a bránu vzdialeného prístupu, ktorí hlásili spontánne reštartovanie zariadení, a to vo veľkom počte.

Tento kontext je tu dôležitý. Keď je brána zároveň vysoko hodnotným cieľom aj zariadením, o ktorom majú administrátori obavy, že sa môže správať nepredvídateľne, tlak na prevádzkové tímy sa zdvojnásobí. Musia záplatovať rýchlo, aby predbehli útočníkov, a zároveň chrániť dostupnosť pre vzdialených pracovníkov. Rýchla séria núdzových aktualizácií toto balansovanie sťažuje, pretože každá z nich vyžaduje testovanie, okno údržby a plán na vrátenie zmien.

Bolo by nesprávne vytvárať pevné prepojenie medzi skoršími správami o stabilite a touto najnovšou opravou bez dôkazov. Celkový obraz však ukazuje, prečo sa spoľahlivosť brány a bezpečnosť brány musia riešiť spoločne.

Čo to znamená pre vás

Ak spravujete NetScaler, odkaz je urgentný: aplikujte najnovšiu záplatu od spoločnosti Citrix čo najskôr a nepredpokladajte, že skoršie aktualizácie vás pokryli. Vnímajte túto sériu opráv ako jeden pretrvávajúci incident, nie ako tri samostatné.

Ak ste zamestnanec alebo zákazník, ktorého organizácia používa NetScaler, máte menšiu priamu kontrolu, ale nie ste bezmocní. Nemusíte panikáriť, pretože v zdroji nie je potvrdený dôkaz, že by boli vaše údaje odcudzené. Môžete však prijať rozumné opatrenia, najmä ak váš zamestnávateľ alebo služba, ktorú používate, oznámi bezpečnostný incident brány.

Čo by mali administrátori a bežní používatelia urobiť teraz

Pre administrátorov:

  1. Aplikujte núdzovú záplatu od spoločnosti Citrix na každé zariadenie NetScaler, počnúc bránami orientovanými na internet.
  2. Preskúmajte záznamy na nezvyčajnú aktivitu z obdobia pred záplatovaním, pretože zneužitie týchto chýb sa odohrávalo, kým ešte neboli opravené.
  3. Ukončite aktívne relácie a po záplatovaní zvážte zneplatnenie relačných tokenov.
  4. Obmeňte prihlasovacie údaje, ktoré prešli cez bránu, s prioritou privilegovaných a servisných účtov.
  5. Potvrďte, že je vynútené viacfaktorové overovanie, aby ukradnuté heslo samo o sebe nestačilo.
  6. Kde je to možné, otestujte aktualizácie v testovacom prostredí a majte plán na vrátenie zmien vzhľadom na skoršie obavy o stabilitu.

Pre bežných používateľov:

  • Zmeňte si heslo, ak vás o to požiada zamestnávateľ alebo poskytovateľ, a urobte to bezodkladne.
  • Používajte jedinečné heslo pre pracovné systémy, nikdy také, ktoré používate inde.
  • Zapnite viacfaktorové overovanie všade, kde je ponúkané.
  • Dávajte pozor na phishingové správy odkazujúce na bezpečnostný incident, pretože útočníci často zneužívajú zmätok, ktorý po ňom nasleduje.

Zhrnutie

Najnovšia záplata pre kritickú zraniteľnosť Citrix NetScaler je pripomienkou, že brány vzdialeného prístupu stoja v centre modernej práce a že útočníci to vedia. Administrátori by mali záplatovať teraz a potom ísť ďalej tým, že preskúmajú vystavenie relácií a prihlasovacích údajov, namiesto toho, aby sa zastavili pri aktualizácii. Pre prevádzkovú stránku tohto príbehu, vrátane toho, čo sa stalo na bránach, ktoré už boli záplatované, si prečítajte našu správu o pádoch NetScaleru postihujúcich plne záplatované zariadenia. Zachovať pokoj, záplatovať rýchlo a sprísniť prihlasovacie údaje je najúčinnejšia dostupná reakcia.