V podnikových sítích se odehrává rychle se vyvíjející bezpečnostní mimořádná situace, protože výzkumníci potvrzují, že útočníci aktivně řetězí dvě neopravené zranitelnosti vzdáleného spouštění kódu v zařízeních Citrix NetScaler. Zveřejnění, které jako první upozornila zpravodajská firma watchTowr, popisuje řetězce zneužití před autentizací, které jsou ve volné přírodě weaponizovány proti zařízením NetScaler ADC a NetScaler Gateway ještě předtím, než Citrix vydal kompletní opravu. Pro běžné uživatele internetu to může znít jako vzdálený podnikový IT problém. Není. Riziko zero-day zranitelností NetScaler pro VPN se přímo týká každého, kdo spoléhá na VPN službu, podnikový nástroj pro vzdálený přístup nebo dokonce na poskytovatele firemního e-mailu, protože mnohé z těchto služeb stojí právě za typem bránového zařízení, které je nyní pod útokem.

Co vlastně řetězec zneužití NetScaler dělá

Zařízení NetScaler fungují jako vstupní dveře do podnikových sítí. Zajišťují autentizaci, vyrovnávání zátěže a bezpečný vzdálený přístup, a proto jsou často konfigurována jako virtuální servery VPN, proxy ICA nebo autentizační body AAA. Podle zveřejnění watchTowr umožňují zneužívané zranitelnosti útočníkovi spustit kód na těchto zařízeních, aniž by nejprve potřeboval platné přihlašovací údaje. Řetězení chyb před autentizací znamená, že útočník může potenciálně kompromitovat zařízení zvenčí, ještě předtím, než se vůbec objeví přihlašovací obrazovka, šifrovaný tunel nebo výzva k vícefaktorovému ověření.

To je zásadní rozdíl. Většina lidí předpokládá, že VPN připojení je bezpečné, protože provoz uvnitř tunelu je šifrovaný. Pokud je ale bránové zařízení spravující tento tunel kompromitováno na softwarové úrovni, útočník nemusí šifrování vůbec prolomit. Může potenciálně sedět přímo ve dveřích, zachytávat relace, sbírat přihlašovací údaje nebo pivotovat hlouběji do sítě, kterou měla VPN chránit.

Proč se riziko zero-day zranitelností NetScaler pro VPN týká i vašeho soukromí

NetScaler není okrajový produkt. Je to jedna z nejrozšířenějších platforem pro doručování aplikací a vzdálený přístup na světě, kterou používají velké podniky, vládní agentury, univerzity a zejména poskytovatelé služeb, jejichž infrastruktura stojí pod produkty určenými pro spotřebitele. Poskytovatelé VPN, ISP a hostované e-mailové platformy často pronajímají, přeprodávají nebo stavějí na stejné třídě perimetrového hardwaru, který podniky používají interně.

To znamená, že řetězec zneužití popsaný ve zveřejnění watchTowr není jen bolestí hlavy IT oddělení. Jak bylo uvedeno v dřívějším zpravodajství o varování watchTowr před aktivním zneužíváním zero-day zranitelností NetScaler, Citrix v době, kdy útoky již probíhaly, ještě nevydal kompletní opravu, což ponechalo okno, ve kterém byla kompromitace možná bez ohledu na to, jak silné bylo uživatelovo vlastní heslo nebo šifrovací postupy. Bezpečnostní výzkumník Kevin Beaumont vydal podobné varování v samostatném upozornění, podrobně popsaném v pokrytí nových zero-day zranitelností Citrix, což zdůrazňuje, že nejde o ojedinělý nález, ale o vzorec, který bezpečnostní výzkumná komunita bedlivě sleduje.

Jak zjistit, zda je váš poskytovatel VPN nebo e-mailový hosting vystaven riziku

Většina spotřebitelů nemůže přímo zkontrolovat backendovou infrastrukturu služeb, které používá, ale existují praktické kroky, které snižují nejistotu. Začněte tím, že zkontrolujete, zda váš poskytovatel VPN nebo e-mailový hosting zveřejnil bezpečnostní doporučení nebo aktualizaci stavu odkazující na Citrix NetScaler. Renomovaní poskytovatelé, kteří provozují zranitelné konfigurace bran, obvykle vydají nějaké veřejné prohlášení, jakmile je potvrzena široce报告ovaná zero-day zranitelnost, jako je tato. Pokud žádné nenajdete, kontaktování podpory poskytovatele přímo a položení konkrétní otázky, například zda jejich infrastruktura používá NetScaler ADC nebo NetScaler Gateway a zda byla opravena, je rozumný požadavek, na který by měl být schopen odpovědět každý legitimní poskytovatel.

Rovněž stojí za to věnovat pozornost neobvyklé aktivitě účtu, jako jsou neočekávané výzvy k přihlášení, vypršení relace nebo e-maily pro resetování hesla, které jste si nevyžádali. Nejsou definitivním důkazem kompromitace, ale v kombinaci s mlčením poskytovatele o tomto problému stojí za to je eskalovat.

Co to pro vás znamená

Klíčovým poznatkem je, že slib soukromí VPN závisí na více než jen na šifrovacím protokolu, který používá. Závisí také na bezpečnosti fyzické a virtuální infrastruktury na okraji sítě, tedy právě těch zařízení, na která tento řetězec zneužití cílí. Když je základní část této infrastruktury, jako je NetScaler, pod aktivním útokem, riziko se přenáší na každého uživatele, jehož provoz prochází neopraveným zařízením, i když tento uživatel na své straně udělal vše správně.

To neznamená, že je na místě panika. Znamená to informovanou pečlivost. Ne každý poskytovatel VPN nebo e-mailový hosting provozuje NetScaler a mnozí, kteří ano, již mohou být opraveni nebo nikdy nebyli konfigurováni zranitelným způsobem. Vzhledem k rozsahu aktivního zneužívání popsaného ve zveřejnění watchTowr je však předpoklad, že váš poskytovatel není zasažen, aniž byste se zeptali, riziko, kterému stojí za to se vyhnout.

Praktická doporučení

Pokud používáte VPN službu, platformu pro firemní e-mail nebo nástroj pro vzdálený přístup, zvažte následující kroky. Obraťte se na svého poskytovatele a zeptejte se přímo, zda jejich infrastruktura spoléhá na Citrix NetScaler a zda byla opravena proti nedávno zveřejněnému řetězci RCE před autentizací. Sledujte oficiální bezpečnostní bulletiny nebo aktualizace stavové stránky svého poskytovatele v nadcházejících dnech, protože situace se vyvíjí. Kde je to možné, zapněte vícefaktorové ověřování, protože přidává vrstvu ochrany, i když je brána kompromitována. A sledujte další technické zpravodajství od výzkumníků, jako jsou watchTowr a Kevin Beaumont, jejichž dřívější varování pomáhají stanovit časovou osu a rozsah tohoto rizika zero-day zranitelností NetScaler pro VPN. Zůstat informován a klást svému poskytovateli přímé otázky zůstává nejpraktičtější obranou, dokud průmysl pracuje na úplné opravě.