Spoločnosť Citrix vydala ďalšiu núdzovú opravu pre svoje zariadenia NetScaler, len týždeň po tom, čo opravila dve kritické zraniteľnosti, ktoré boli aktívne zneužívané. Najnovšia záplata pre kritickú zraniteľnosť Citrix NetScaler, o ktorej informoval BankInfoSecurity pod titulkom opisujúcim ju ako „pod paľbou“, predstavuje tretiu urgentnú bezpečnostnú aktualizáciu za približne sedem dní. Pre každého, kto sa spolieha na NetScaler ako vstupnú bránu do firemných systémov, je toto tempo hodné pozornosti.
Zdrojová správa, ktorá je k dispozícii, je stručná, preto sa tento článok drží toho, čo je potvrdené: časovanie, produkt a vzorec. Nebudeme špekulovať o technických detailoch, ktoré neboli zverejnené.
Čo nám záplata pre kritickú zraniteľnosť Citrix NetScaler hovorí o tempe zraniteľností
Potvrdené skutočnosti sú priamočiare. Spoločnosť Citrix opravila dve kritické zraniteľnosti v NetScaleri, ktoré útočníci už zneužívali. O týždeň neskôr vydala ďalšiu núdzovú záplatu. Kritická zraniteľnosť (zero-day) je jednoducho povedané chyba, ktorú útočníci nájdu a použijú skôr, než existuje oprava, čo obrancom nezanecháva žiadny náskok.
Tri núdzové opravy za približne týždeň sú nezvyčajné a naznačujú, že útočníci a výskumníci venujú tomuto produktovému radu zvýšenú pozornosť. Keď sa jedna chyba nájde a opraví, pozornosť sa zvyčajne zintenzívni a súvisiace slabiny sa môžu rýchlo vynoriť. To je všeobecný vzorec v bezpečnostnej práci, nie tvrdenie o konkrétnej príčine v tomto prípade, ktorú zdroj nešpecifikuje.
Pre administrátorov je praktický dôsledok jednoduchý: okná na aplikovanie záplat, ktoré sa kedysi tiahli celé týždne alebo mesiace, už nezodpovedajú hrozbe. Aktívne zneužívaná chyba znamená, že útočníci už pracujú.
Prečo kompromitovaná VPN brána odhaľuje viac než len spoločnosť
NetScaler sa bežne nasadzuje ako VPN a brána vzdialeného prístupu. Táto úloha ho umiestňuje medzi internet a interné zdroje, čo z neho robí jedno z najcitlivejších zariadení v sieti. Každý, kto sa prihlasuje vzdialene, zvyčajne prechádza cez neho.
Preto má slabina v bráne význam aj mimo IT oddelenia. V závislosti od konfigurácie zariadenia môže spracúvať:
- Prihlásenia zamestnancov a relačné tokeny
- Prevádzku smerujúcu do interných aplikácií
- Prístupové cesty pre dodávateľov a partnerov
- Portály pre zákazníkov, ktoré sa nachádzajú za tou istou infraštruktúrou
Ak útočník získa kontrolu nad bránou, riziko sa môže rozšíriť na ľudí, ktorí ju používajú, nielen na organizáciu, ktorá ju vlastní. Prihlasovacie údaje zadané v zariadení a aktívne relácie sú typom údajov, ktoré si po akomkoľvek kompromitovaní brány zaslúžia druhý pohľad. Z dostupného spravodajstva nemôžeme povedať, či boli pri týchto útokoch odcudzené nejaké konkrétne údaje, takže toto je dôvod na kontrolu, nie tvrdenie o odhalení.
Čo naznačujú skoršie pády NetScaleru o spoľahlivosti záplat
Bezpečnostné aktualizácie sú užitočné len vtedy, ak ich organizácie dokážu aplikovať s dôverou. Naše skoršie pokrytie pádov NetScaleru pri kritickej zraniteľnosti na plne záplatovaných bránach opisovalo administrátorov, ktorí prevádzkujú NetScaler ako VPN a bránu vzdialeného prístupu, ktorí hlásili spontánne reštartovanie zariadení, a to vo veľkom počte.
Tento kontext je tu dôležitý. Keď je brána zároveň vysoko hodnotným cieľom aj zariadením, o ktorom majú administrátori obavy, že sa môže správať nepredvídateľne, tlak na prevádzkové tímy sa zdvojnásobí. Musia záplatovať rýchlo, aby predbehli útočníkov, a zároveň chrániť dostupnosť pre vzdialených pracovníkov. Rýchla séria núdzových aktualizácií toto balansovanie sťažuje, pretože každá z nich vyžaduje testovanie, okno údržby a plán na vrátenie zmien.
Bolo by nesprávne vytvárať pevné prepojenie medzi skoršími správami o stabilite a touto najnovšou opravou bez dôkazov. Celkový obraz však ukazuje, prečo sa spoľahlivosť brány a bezpečnosť brány musia riešiť spoločne.
Čo to znamená pre vás
Ak spravujete NetScaler, odkaz je urgentný: aplikujte najnovšiu záplatu od spoločnosti Citrix čo najskôr a nepredpokladajte, že skoršie aktualizácie vás pokryli. Vnímajte túto sériu opráv ako jeden pretrvávajúci incident, nie ako tri samostatné.
Ak ste zamestnanec alebo zákazník, ktorého organizácia používa NetScaler, máte menšiu priamu kontrolu, ale nie ste bezmocní. Nemusíte panikáriť, pretože v zdroji nie je potvrdený dôkaz, že by boli vaše údaje odcudzené. Môžete však prijať rozumné opatrenia, najmä ak váš zamestnávateľ alebo služba, ktorú používate, oznámi bezpečnostný incident brány.
Čo by mali administrátori a bežní používatelia urobiť teraz
Pre administrátorov:
- Aplikujte núdzovú záplatu od spoločnosti Citrix na každé zariadenie NetScaler, počnúc bránami orientovanými na internet.
- Preskúmajte záznamy na nezvyčajnú aktivitu z obdobia pred záplatovaním, pretože zneužitie týchto chýb sa odohrávalo, kým ešte neboli opravené.
- Ukončite aktívne relácie a po záplatovaní zvážte zneplatnenie relačných tokenov.
- Obmeňte prihlasovacie údaje, ktoré prešli cez bránu, s prioritou privilegovaných a servisných účtov.
- Potvrďte, že je vynútené viacfaktorové overovanie, aby ukradnuté heslo samo o sebe nestačilo.
- Kde je to možné, otestujte aktualizácie v testovacom prostredí a majte plán na vrátenie zmien vzhľadom na skoršie obavy o stabilitu.
Pre bežných používateľov:
- Zmeňte si heslo, ak vás o to požiada zamestnávateľ alebo poskytovateľ, a urobte to bezodkladne.
- Používajte jedinečné heslo pre pracovné systémy, nikdy také, ktoré používate inde.
- Zapnite viacfaktorové overovanie všade, kde je ponúkané.
- Dávajte pozor na phishingové správy odkazujúce na bezpečnostný incident, pretože útočníci často zneužívajú zmätok, ktorý po ňom nasleduje.
Zhrnutie
Najnovšia záplata pre kritickú zraniteľnosť Citrix NetScaler je pripomienkou, že brány vzdialeného prístupu stoja v centre modernej práce a že útočníci to vedia. Administrátori by mali záplatovať teraz a potom ísť ďalej tým, že preskúmajú vystavenie relácií a prihlasovacích údajov, namiesto toho, aby sa zastavili pri aktualizácii. Pre prevádzkovú stránku tohto príbehu, vrátane toho, čo sa stalo na bránach, ktoré už boli záplatované, si prečítajte našu správu o pádoch NetScaleru postihujúcich plne záplatované zariadenia. Zachovať pokoj, záplatovať rýchlo a sprísniť prihlasovacie údaje je najúčinnejšia dostupná reakcia.

, což je další známka toho, že útočníci aktivně pracují proti platformám Apple.
## Proč VPN tento typ útoku nezastaví
VPN šifruje provoz mezi vaším zařízením a serverem VPN a maskuje vaši IP adresu před navštěvovanými stránkami. To je užitečné pro soukromí na veřejných Wi-Fi sítích a pro omezení toho, co může vidět váš poskytovatel sítě. Nemění to však to, co se stane, jakmile se škodlivý soubor dostane do vašeho zařízení.
V scénáři zero-click je útočný payload doručen prostřednictvím aplikace nebo služby, která již na vašem telefonu běží. Tunel VPN jednoduše přenese data do zařízení a zranitelná komponenta je zpracuje jako obvykle. VPN není skener obsahu a neopravuje chyby v operačním systému.
To neznamená, že VPN jsou zbytečné. Řeší jinou sadu rizik, jako je odposlouchávání sítě a sledování na základě IP. Nejsou však obranou proti zranitelnosti operačního systému. Jedinou skutečnou opravou takové chyby je záplata od dodavatele, plus pokud možno snížení expozice zařízení.
## Co to znamená pro vás
Pro většinu lidí je pravděpodobnost, že se stanou osobním cílem provozovatele spywaru, nízká. Zpravodajství o této chybě popisuje cílené útoky, nikoli masové kampaně. Záplata je však zdarma a okno expozice je doba mezi vydáním opravy a jejím nainstalováním. Útočníci mohou studovat záplaty, aby pochopili, co bylo opraveno, takže odkládání aktualizace poskytuje zbytečný prostor.
Toto se zmenšující okno je širším tématem. Naše zpravodajství o [třídenním příkazu CISA k záplatování](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) ukazuje, jak málo času nyní organizace mají na reakci na kritické chyby. Jednotlivci čelí stejnému tlaku, jen s méně prostředky.
Pokud jste novinář, aktivista, právník, manažer nebo kdokoli jiný, kdo by mohl plausibilně přitáhnout dobře financovaného protivníka, berte to vážněji, než by měl průměrný uživatel.
## Co by nyní měli udělat uživatelé iPhonů a iPadů
- **Aktualizujte okamžitě.** Otevřete Nastavení, poté Obecné, poté Aktualizace softwaru a nainstalujte nejnovější verzi iOS nebo iPadOS. Zapněte automatické aktualizace, aby budoucí opravy dorazily bez zpoždění.
- **Zapněte režim Lockdown, pokud jste ve zvýšeném riziku.** Apple vytvořil tento volitelný režim pro lidi, kteří mohou čelit cíleným digitálním hrozbám. Omezuje určité funkce a útočnou plochu a přináší kompromisy ve funkčnosti.
- **Pravidelně restartujte své zařízení.** Není to lék, ale může to narušit některé neperzistentní kompromisy.
- **Aktualizujte každé zařízení Apple, které vlastníte.** CoreGraphics se používá na iOS i macOS, takže zkontrolujte také svůj Mac a iPad.
- **Nadále používejte VPN pro to, co umí dobře,** ale nespoléhejte na to, že vás ochrání před chybami operačního systému.
## Shrnutí
Zranitelnost iOS Zero-Click v CoreGraphics je jasným příkladem hrozby, kterou nedokáže zastavit žádná VPN, blokátor reklam ani pečlivé návyky při prohlížení. Záplatování je obrana, která funguje. Nainstalujte nyní nejnovější aktualizaci iOS nebo iPadOS, zapněte režim Lockdown, pokud vás váš profil vystavuje vyššímu riziku, a přečtěte si naše související zpravodajství o aktivním zneužití zero-day a zmenšujících se oknech pro záplatování, abyste pochopili, proč záleží na rychlosti.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


