En enkelt uge med sikkerhedsnyheder stillede flere forskellige typer risiko side om side: et Pentagon-databrud, der påvirker mere end tre millioner mennesker, aktivt udnyttede zero-days i Apple CoreGraphics og Fortinet FortiMail samt rapporter om to Citrix NetScaler-sårbarheder med fjernkodeudførelse, som fortsat er uafhjulpet. Samlet set er historien om Pentagon-databruddet og zero-days en nyttig påmindelse om, at ikke enhver trussel løses med samme værktøj.

Dette indlæg holder sig til, hvad det ugentlige nyhedsbrev rapporterede. Detaljer ud over dette resumé, såsom tekniske specifikationer eller tilskrivning, blev ikke angivet, så vi spekulerer ikke i dem.

Hvad Pentagons brud afslørede, og hvem der er berørt

Hovedhistorien var et brud på Pentagon-personaledata, der påvirker mere end tre millioner mennesker. Kilderesuméet bekræfter omfanget og det faktum, at det involverer personaleregistre, men det specificerer ikke, hvilke felter der blev afsløret, eller hvordan dataene blev tilgået. Vi vil ikke gætte på disse punkter.

Det, der kan siges, er, at personaledata er følsomme af natur. Når registre knyttet til personer stjæles, kommer skaden normalt senere og gennem andre kanaler, såsom målrettet phishing eller forsøg på identitetsbedrageri. Derfor bør enhver, der kan være berørt, holde øje med officielle underretninger og behandle uventede beskeder, der refererer til deres ansættelse eller tjeneste, med ekstra mistanke.

Det er også her, en VPN ikke hjælper. En VPN krypterer trafik mellem din enhed og en VPN-server. Den kan ikke omgøre et brud på registre, der opbevares af en organisation, og den kan ikke beskytte data, der blev stjålet fra et system, du ikke kontrollerer.

Apple CoreGraphics og FortiMail zero-days under aktiv angreb

Nyhedsbrevet fremhævede også to zero-days beskrevet som aktivt udnyttede: en i Apple CoreGraphics og en i Fortinet FortiMail. "Aktivt udnyttet" betyder, at angribere allerede bruger sårbarhederne, så det at vente på et bekvemt tidspunkt at opdatere indebærer en reel risiko.

CoreGraphics er en grafikkomponent i Apples software, så en sårbarhed der er en bekymring for folk, der bruger Apple-enheder. FortiMail er en mail-sikkerhedsgateway, hvilket gør den mere relevant for organisationer, der sender e-mail gennem den. Resuméet indeholder ikke patchversioner, CVE-identifikatorer eller udnyttelsesdetaljer, så tjek producenternes egne rådgivninger for disse specifikationer.

Ingen af sårbarhederne er noget, en VPN kan løse. En enhedsniveau-udnyttelse sker på selve enheden, og en mail-gateway-sårbarhed ligger på infrastruktur, som en organisation driver. Kryptering af din forbindelse lukker ikke nogen af hullerne. Afhjælpningen er producentens patch.

Uafhjulpne Citrix NetScaler-sårbarheder og hvad man skal være opmærksom på

Den tredje tråd involverer to Citrix NetScaler-sårbarheder med fjernkodeudførelse, som efter sigende fortsat er uafhjulpne. Ordet "efter sigende" er vigtigt her: dette kommer fra rapporter opsummeret i nyhedsbrevet, og administratorer bør bekræfte status direkte med Citrix-vejledning.

Fjernkodeudførelsesfejl i netværksvendte apparater er alvorlige, fordi disse systemer ofte sidder i kanten af et netværk. Hvis din organisation kører NetScaler, er de praktiske skridt at tjekke for producentrådgivninger, gennemgå hvilke grænseflader der er eksponeret mod internettet, og overvåge for usædvanlig aktivitet, indtil rettelser er tilgængelige.

Dette mønster med ældre eller kantvendte komponenter, der dukker op igen som mål, er ikke nyt. Vores ugentlige opsummering om Certighost, en Check Point zero-day og en HTTP/2-sårbarhed dækker lignende emner, herunder hvordan gamle sårbarheder bliver ved med at vende tilbage til opmærksomheden.

Hvad en VPN kan og ikke kan gøre, mens patches udrulles

En VPN er nyttig til en specifik opgave: at reducere netværkseksponering. Den krypterer din trafik på utrygge netværk såsom offentlig Wi-Fi og skjuler din IP-adresse for de websteder, du besøger. Hvis du arbejder eksternt, betyder det noget.

Men begivenhederne i dette nyhedsbrev falder uden for den opgave:

  • Stjålne registre: Et brud på personaledata sker på indehaverens systemer, ikke på din forbindelse.
  • Enhedsudnyttelser: En Apple CoreGraphics-sårbarhed udnyttes på enheden, uanset hvordan den er forbundet.
  • Mail-gateway-sårbarheder: En FortiMail-sårbarhed påvirker den serverinfrastruktur, der håndterer e-mail.

En VPN er et lag, ikke en erstatning for patches. Bemærk også, at VPN- og fjernadgangsapparater selv kan være mål, som Citrix-rapporterne viser, så det at holde den software opdateret er en del af billedet.

Hvad dette betyder for dig

Hvis du bruger Apple-enheder, skal du installere tilgængelige opdateringer hurtigt, da aktiv udnyttelse betyder, at risikoen er aktuel. Hvis du er administrator og kører FortiMail, skal du anvende Fortinets rettelse, så snart du kan bekræfte den. Hvis du kører Citrix NetScaler, skal du tjekke producentens vejledning, begrænse eksponering og holde øje med dine logfiler.

Hvis du tror, du kan være berørt af Pentagon-bruddet, skal du holde øje med officielle meddelelser og være forsigtig med uopfordrede e-mails, opkald eller sms'er, der nævner din ansættelse eller personlige oplysninger. Brug unikke adgangskoder, og aktivér multifaktorgodkendelse, hvor du kan.

Handlingsrettede pointer

  • Anvend Apple- og Fortinet-patches med det samme, og bekræft versioner mod producenternes rådgivninger.
  • Gennemgå din eksponering: kend hvilke enheder, mail-gateways og kantapparater du kører.
  • For NetScaler: følg producentens vejledning, og overvåg for usædvanlig aktivitet, mens sårbarhederne rapporteres som uafhjulpne.
  • Behandl uventede beskeder med mistanke, hvis du kan være en del af Pentagon-bruddet.
  • Brug en VPN til det, den er god til: at beskytte trafik på utrygge netværk, men stol ikke på den mod brud eller enhedsudnyttelser.

Historien om Pentagon-databruddet og zero-days viser, at forsvar i lag slår ethvert enkelt værktøj. For mere kontekst om nylige zero-days og ældre sårbarheder, der vender tilbage i søgelyset, læs vores ugentlige opsummering, og hold dine systemer opdaterede.