Jediný týden bezpečnostních zpráv postavil vedle sebe několik různých druhů rizik: únik dat z Pentagenu postihující více než tři miliony lidí, aktivně zneužívané zero-day zranitelnosti v Apple CoreGraphics a Fortinet FortiMail a zprávy o dvou chybách vzdáleného spuštění kódu v Citrix NetScaler, které zůstávají neopravené. Celkově vzato je příběh o úniku dat z Pentagenu a zero-day zranitelnostech užitečnou připomínkou, že ne každá hrozba se řeší stejným nástrojem.
Tento příspěvek se drží toho, co uvedl týdenní newsletter. Podrobnosti nad rámec tohoto shrnutí, jako jsou technické specifikace nebo atribuce, nebyly poskytnuty, takže o nich nespekulujeme.
Co únik z Pentagenu odhalil a koho se týká
Hlavní zprávou byl únik personálních dat Pentagenu postihující více než tři miliony lidí. Zdrojové shrnutí potvrzuje rozsah a skutečnost, že se týká personálních záznamů, ale neuvádí, která pole byla odhalena ani jak byl přístup k datům získán. V těchto bodech nebudeme hádat.
Co lze říci, je, že personální data jsou svou povahou citlivá. Když jsou ukradeny záznamy spojené s konkrétními lidmi, škoda obvykle přichází později a jinými kanály, například cíleným phishingem nebo pokusy o vydávání se za někoho jiného. Proto by každý, kdo by mohl být postižen, měl sledovat oficiální oznámení a k neočekávaným zprávám odkazujícím na jeho zaměstnání nebo službu přistupovat s zvýšenou nedůvěrou.
To je také místo, kde VPN nepomůže. VPN šifruje provoz mezi vaším zařízením a serverem VPN. Nedokáže vzít zpět únik záznamů, které drží organizace, a nedokáže ochránit data ukradená ze systému, který neovládáte.
Zero-day zranitelnosti Apple CoreGraphics a FortiMail pod aktivním útokem
Newsletter také upozornil na dvě zero-day zranitelnosti popsané jako aktivně zneužívané: jednu v Apple CoreGraphics a jednu ve Fortinet FortiMail. „Aktivně zneužívané" znamená, že útočníci tyto chyby již využívají, takže čekání na vhodný okamžik k aktualizaci představuje skutečné riziko.
CoreGraphics je grafická komponenta v softwaru Apple, takže chyba v ní je problémem pro lidi, kteří používají zařízení Apple. FortiMail je bezpečnostní brána pro e-mail, což ji činí relevantnější pro organizace, které přes ni směrují e-mail. Shrnutí neuvádí verze oprav, identifikátory CVE ani podrobnosti o zneužití, takže tyto konkrétní informace si ověřte v vlastních doporučeních dodavatelů.
Ani jednu z těchto chyb nedokáže VPN opravit. Zneužití na úrovni zařízení probíhá přímo na zařízení a chyba v e-mailové bráně se nachází v infrastruktuře, kterou provozuje organizace. Šifrování vašeho připojení neuzavře ani jednu z těchto děr. Řešením je oprava od dodavatele.
Neopravené chyby Citrix NetScaler a na co si dát pozor
Třetí linie se týká dvou chyb vzdáleného spuštění kódu v Citrix NetScaler, které jsou údajně stále neopravené. Slovo „údajně" je zde důležité: pochází ze zpráv shrnutých v newsletteru a administrátoři by měli stav ověřit přímo podle pokynů Citrix.
Chyby vzdáleného spuštění kódu v zařízeních připojených k síti jsou vážné, protože tyto systémy často stojí na okraji sítě. Pokud vaše organizace provozuje NetScaler, praktickými kroky je kontrolovat doporučení dodavatele, přezkoumat, která rozhraní jsou vystavena internetu, a sledovat neobvyklou aktivitu, dokud nebudou k dispozici opravy.
Tento vzorec starších nebo na okraji sítě umístěných komponent, které se vracejí jako cíle, není nový. Náš týdenní přehled o Certighost, zero-day zranitelnosti Check Point a chybě HTTP/2 pokrývá podobnou oblast, včetně toho, jak se staré zranitelnosti neustále vracejí do pozornosti.
Co VPN dokáže a co ne, dokud probíhá zavádění oprav
VPN je užitečná pro konkrétní úkol: snížení síťové expozice. Šifruje váš provoz v nedůvěryhodných sítích, jako je veřejná Wi-Fi, a skrývá vaši IP adresu před navštěvovanými stránkami. Pokud pracujete na dálku, na tom záleží.
Ale události v tomto newsletteru spadají mimo tento úkol:
- Ukradené záznamy: Únik personálních dat se odehrává v systémech jejich držitele, ne na vašem připojení.
- Zneužití zařízení: Chyba v Apple CoreGraphics je zneužita na zařízení, bez ohledu na to, jak je připojeno.
- Chyby e-mailové brány: Zranitelnost FortiMail postihuje serverovou infrastrukturu, která zpracovává e-mail.
VPN je jedna vrstva, ne náhrada opravy. Všimněte si také, že VPN a zařízení pro vzdálený přístup mohou být samy cílem, jak ukazují zprávy o Citrix, takže udržování tohoto softwaru aktualizovaného je součástí celkového obrazu.
Co to znamená pro vás
Pokud používáte zařízení Apple, nainstalujte dostupné aktualizace co nejdříve, protože aktivní zneužití znamená, že riziko je aktuální. Pokud jste administrátor provozující FortiMail, aplikujte opravu od Fortinetu, jakmile ji budete moci ověřit. Pokud provozujete Citrix NetScaler, zkontrolujte pokyny dodavatele, omezte expozici a sledujte své logy.
Pokud si myslíte, že byste mohli být postiženi únikem z Pentagenu, sledujte oficiální oznámení a buďte opatrní u nevyžádaných e-mailů, hovorů nebo zpráv, které zmiňují vaše zaměstnání nebo osobní údaje. Používejte jedinečná hesla a tam, kde je to možné, zapněte vícefaktorové ověřování.
Praktické závěry
- Okamžitě aplikujte opravy Apple a Fortinet a ověřte verze podle doporučení dodavatelů.
- Přezkoumejte svou expozici: vězte, která zařízení, e-mailové brány a okrajová zařízení provozujete.
- U NetScaler postupujte podle pokynů dodavatele a sledujte neobvyklou aktivitu, dokud jsou chyby hlášeny jako neopravené.
- K neočekávaným zprávám přistupujte s nedůvěrou, pokud byste mohli být součástí úniku z Pentagenu.
- Používejte VPN pro to, co umí dobře, tedy ochranu provozu v nedůvěryhodných sítích, ale nespoléhejte na ni proti únikům dat nebo zneužití zařízení.
Příběh o úniku dat z Pentagenu a zero-day zranitelnostech ukazuje, že vrstvená obrana překonává jakýkoli jediný nástroj. Pro více kontextu o nedávných zero-day zranitelnostech a starších zranitelnostech vracejících se do centra pozornosti si přečtěte náš týdenní přehled a udržujte své systémy aktualizované.




