Eine einzige Woche voller Sicherheitsnachrichten stellte mehrere verschiedene Arten von Risiken nebeneinander: eine Pentagon-Datenpanne, von der mehr als drei Millionen Menschen betroffen sind, aktiv ausgenutzte Zero-Days in Apple CoreGraphics und Fortinet FortiMail sowie Berichte über zwei Citrix-NetScaler-Schwachstellen für Remote-Code-Ausführung, die weiterhin ungepatcht sind. Zusammengenommen ist die Geschichte um die Pentagon-Datenpanne und die Zero-Days eine nützliche Erinnerung daran, dass nicht jede Bedrohung mit demselben Werkzeug gelöst wird.
Dieser Beitrag hält sich an das, was das wöchentliche Newsletter-Bulletin berichtet hat. Details darüber hinaus, wie technische Einzelheiten oder Attribution, wurden nicht bereitgestellt, daher spekulieren wir nicht darüber.
Was die Pentagon-Panne offengelegt hat und wer betroffen ist
Der Aufmacher war eine Panne bei Pentagon-Personaldaten, von der mehr als drei Millionen Menschen betroffen sind. Die Quellzusammenfassung bestätigt das Ausmaß und die Tatsache, dass es sich um Personalakten handelt, doch sie führt nicht aus, welche Felder offengelegt wurden oder wie auf die Daten zugegriffen wurde. Wir werden nicht über diese Punkte spekulieren.
Was sich sagen lässt, ist, dass Personaldaten von Natur aus sensibel sind. Wenn Aufzeichnungen, die mit Personen verbunden sind, gestohlen werden, tritt der Schaden meist später und über andere Kanäle ein, etwa durch gezieltes Phishing oder Identitätsbetrugsversuche. Deshalb sollte jeder, der betroffen sein könnte, auf offizielle Benachrichtigungen achten und unerwartete Nachrichten, die sich auf seine Beschäftigung oder seinen Dienst beziehen, mit besonderem Misstrauen behandeln.
Hier hilft auch ein VPN nicht. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und einem VPN-Server. Es kann eine Panne von Aufzeichnungen, die eine Organisation verwahrt, nicht rückgängig machen, und es kann Daten nicht schützen, die aus einem System gestohlen wurden, das Sie nicht kontrollieren.
Apple CoreGraphics und FortiMail Zero-Days unter aktiver Attacke
Der Newsletter wies außerdem auf zwei Zero-Days hin, die als aktiv ausgenutzt beschrieben wurden: einen in Apple CoreGraphics und einen in Fortinet FortiMail. „Aktiv ausgenutzt" bedeutet, dass Angreifer die Schwachstellen bereits nutzen, sodass das Warten auf einen günstigen Moment für das Update ein echtes Risiko birgt.
CoreGraphics ist eine Grafikkomponente in Apples Software, daher ist eine Schwachstelle dort ein Anliegen für Menschen, die Apple-Geräte nutzen. FortiMail ist ein Mail-Sicherheits-Gateway, was es relevanter für Organisationen macht, die E-Mails darüber leiten. Die Zusammenfassung enthält keine Patch-Versionen, CVE-Identifikatoren oder Ausnutzungsdetails, daher sollten Sie diese Angaben in den eigenen Advisory-Meldungen der Hersteller prüfen.
Keine der beiden Schwachstellen ist etwas, das ein VPN beheben kann. Eine Exploit auf Geräteebene findet auf dem Gerät selbst statt, und eine Mail-Gateway-Schwachstelle sitzt auf einer Infrastruktur, die eine Organisation betreibt. Die Verschlüsselung Ihrer Verbindung schließt keines der beiden Löcher. Das Mittel ist der Hersteller-Patch.
Ungepatchte Citrix-NetScaler-Schwachstellen und worauf man achten sollte
Der dritte Strang betrifft zwei Citrix-NetScaler-Schwachstellen für Remote-Code-Ausführung, die Berichten zufolge weiterhin ungepatcht sind. Das Wort „Berichten zufolge" ist hier wichtig: Es stammt aus Berichten, die im Newsletter zusammengefasst wurden, und Administratoren sollten den Status direkt anhand der Citrix-Anleitung bestätigen.
Remote-Code-Ausführungsfehler in netzwerkseitig exponierten Appliances sind ernst, weil diese Systeme oft am Rand eines Netzwerks sitzen. Wenn Ihre Organisation NetScaler betreibt, sind die praktischen Schritte: nach Hersteller-Advisories suchen, prüfen, welche Schnittstellen ins Internet exponiert sind, und auf ungewöhnliche Aktivitäten achten, bis Fixes verfügbar sind.
Dieses Muster, dass ältere oder randseitige Komponenten wieder als Ziele auftauchen, ist nicht neu. Unser wöchentlicher Roundup zu Certighost, einem Check-Point-Zero-Day und einer HTTP/2-Schwachstelle behandelt ähnlichen Stoff, einschließlich der Frage, wie alte Schwachstellen immer wieder in den Fokus geraten.
Was ein VPN leisten kann und was nicht, während Patches ausgerollt werden
Ein VPN ist für eine bestimmte Aufgabe nützlich: die Verringerung der Netzwerkexposition. Es verschlüsselt Ihren Datenverkehr in nicht vertrauenswürdigen Netzwerken wie öffentlichem WLAN und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Wenn Sie remote arbeiten, ist das wichtig.
Doch die Ereignisse in diesem Newsletter fallen außerhalb dieser Aufgabe:
- Gestohlene Aufzeichnungen: Eine Panne von Personaldaten geschieht auf den Systemen des Verwahrers, nicht auf Ihrer Verbindung.
- Geräte-Exploits: Eine Apple-CoreGraphics-Schwachstelle wird auf dem Gerät ausgenutzt, unabhängig davon, wie es verbunden ist.
- Mail-Gateway-Schwachstellen: Eine FortiMail-Schwachstelle betrifft die Serverinfrastruktur, die E-Mails verarbeitet.
Ein VPN ist eine Schicht, kein Patch-Ersatz. Beachten Sie außerdem, dass VPN- und Fernzugriffs-Appliances selbst Ziele sein können, wie die Citrix-Berichte zeigen, sodass die Aktualisierung dieser Software Teil des Gesamtbildes ist.
Was das für Sie bedeutet
Wenn Sie Apple-Geräte nutzen, installieren Sie verfügbare Updates umgehend, denn aktive Ausnutzung bedeutet, dass das Risiko aktuell ist. Wenn Sie als Administrator FortiMail betreiben, wenden Sie Fortinets Fix an, sobald Sie ihn verifizieren können. Wenn Sie Citrix NetScaler betreiben, prüfen Sie die Anleitung des Herstellers, begrenzen Sie die Exposition und beobachten Sie Ihre Logs.
Wenn Sie glauben, von der Pentagon-Panne betroffen sein zu können, achten Sie auf offizielle Mitteilungen und seien Sie vorsichtig bei unaufgeforderten E-Mails, Anrufen oder Textnachrichten, die Ihre Beschäftigung oder persönliche Daten erwähnen. Verwenden Sie einzigartige Passwörter und aktivieren Sie Multifaktor-Authentifizierung, wo Sie können.
Umsetzbare Erkenntnisse
- Wenden Sie Apple- und Fortinet-Patches sofort an und bestätigen Sie die Versionen anhand der Hersteller-Advisories.
- Überprüfen Sie Ihre Exposition: Wissen Sie, welche Geräte, Mail-Gateways und randseitigen Appliances Sie betreiben.
- Befolgen Sie bei NetScaler die Hersteller-Anleitung und beobachten Sie ungewöhnliche Aktivitäten, solange die Schwachstellen Berichten zufolge ungepatcht sind.
- Behandeln Sie unerwartete Nachrichten mit Misstrauen, wenn Sie Teil der Pentagon-Panne sein könnten.
- Nutzen Sie ein VPN für das, was es gut kann, nämlich den Schutz des Datenverkehrs in nicht vertrauenswürdigen Netzwerken, aber verlassen Sie sich nicht darauf gegen Pannen oder Geräte-Exploits.
Die Geschichte um die Pentagon-Datenpanne und die Zero-Days zeigt, dass verteidigte Schichten jedes einzelne Werkzeug schlagen. Für mehr Kontext zu aktuellen Zero-Days und älteren Schwachstellen, die wieder in den Fokus geraten, lesen Sie unseren wöchentlichen Roundup und halten Sie Ihre Systeme aktuell.




