Η Cisco σπεύδει να διορθώσει μια ευπάθεια Root-Level σε Email Gateway

Η Cisco κυκλοφόρησε επείγοντα patches για μια κρίσιμη ευπάθεια στη συσκευή Secure Email Gateway, ένα ευρέως χρησιμοποιούμενο εργαλείο στο οποίο βασίζονται οι επιχειρήσεις για να φιλτράρουν spam, απόπειρες phishing και malware πριν φτάσουν στα εισερχόμενα των εργαζομένων. Η ευπάθεια είναι αρκετά σοβαρή ώστε η Cisco να προωθήσει διορθώσεις εκτός του κανονικού προγράμματος κυκλοφοριών της, ένα ισχυρό σημάδι ότι η εταιρεία θεωρεί τον κίνδυνο για τους πελάτες επείγοντα.

Σύμφωνα με τη γνωστοποίηση της Cisco, η ευπάθεια θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να πάρει τον έλεγχο της επηρεαζόμενης συσκευής εκμεταλλευόμενος αδυναμίες που τελικά παραχωρούν πρόσβαση root, το υψηλότερο επίπεδο προνομίων σε ένα σύστημα. Η πρόσβαση root σημαίνει ότι ο επιτιθέμενος δεν περιορίζεται σε απλή προβολή δεδομένων· μπορεί δυνητικά να επαναδιαμορφώσει τη συσκευή, να υποκλέψει ή να ανακατευθύνει την κίνηση email και να χρησιμοποιήσει το compromised gateway ως βάση για να κινηθεί βαθύτερα στο δίκτυο μιας εταιρείας.

Αυτό δεν είναι μεμονωμένο περιστατικό για τη σειρά email security της Cisco. Ένα σχετικό zero-day, που παρακολουθείται ξεχωριστά, βρισκόταν ήδη υπό ενεργή επίθεση πριν από αυτόν τον τελευταίο κύκλο patches, υπογραμμίζοντας ότι οι συσκευές email gateway έχουν γίνει επαναλαμβανόμενος στόχος για επιτιθέμενους που αναζητούν ένα αξιόπιστο σημείο εισόδου σε εταιρικά δίκτυα.

Γιατί ένα Email Gateway είναι τόσο πολύτιμος στόχος

Οι secure email gateways βρίσκονται σε ένα μοναδικά ευαίσθητο σημείο της υποδομής μιας εταιρείας. Επεξεργάζονται κάθε εισερχόμενο και εξερχόμενο μήνυμα, που σημαίνει ότι έρχονται σε επαφή με συνημμένα, συνδέσμους, εσωτερικές επικοινωνίες και συχνά διαπιστευτήρια authentication ενσωματωμένα σε ροές εργασίας email. Μια συσκευή με τόσο μεγάλη ορατότητα, αν compromised σε επίπεδο root, δίνει στον επιτιθέμενο ένα ισχυρό πλεονέκτημα.

Για τις επιχειρήσεις, αυτό μεταφράζεται σε άμεση διαδρομή προς business email compromise (BEC), μία από τις πιο οικονομικά καταστροφικές κατηγορίες cybercrime. Οι επιτιθέμενοι που ελέγχουν ένα email gateway μπορούν δυνητικά να υποκλέψουν ευαίσθητη αλληλογραφία, να εισάγουν κακόβουλο περιεχόμενο σε νόμιμα threads email ή να παρακολουθούν σιωπηλά επικοινωνίες μεταξύ εργαζομένων, προμηθευτών και πελατών πριν εξαπολύσουν μια πιο στοχευμένη απάτη. Επειδή το gateway είναι αξιόπιστη υποδομή, η κακόβουλη δραστηριότητα που προέρχεται από αυτό είναι πολύ λιγότερο πιθανό να ενεργοποιήσει τις συνήθεις προειδοποιητικές ενδείξεις που οι εργαζόμενοι έχουν εκπαιδευτεί να εντοπίζουν.

Γι' αυτό οι ερευνητές ασφαλείας που περιγράφουν αυτή την κατηγορία ευπάθειας έχουν χαρακτηρίσει την unauthenticated πρόσβαση root σε ένα email gateway ως ένα από τα καλύτερα δυνατά σημεία εισόδου που μπορεί να αποκτήσει ένας επιτιθέμενος. Παρακάμπτει εντελώς την ανάγκη για κλεμμένους κωδικούς πρόσβασης, phishing εργαζομένων ή social engineering.

Τι σημαίνει αυτό για εσάς

Αν ο οργανισμός σας χρησιμοποιεί συσκευή Cisco Secure Email Gateway, η άμεση προτεραιότητα είναι η εφαρμογή του επείγοντος patch της Cisco. Η καθυστέρηση ενημερώσεων σε security appliances που είναι εκτεθειμένες στο internet είναι ένας από τους πιο συνηθισμένους τρόπους με τους οποίους οι οργανισμοί καταλήγουν στη λάθος πλευρά μιας παραβίασης, καθώς οι επιτιθέμενοι σαρώνουν συστηματικά για συστήματα χωρίς patches τη στιγμή που μια ευπάθεια γίνεται δημόσια.

Για μικρομεσαίες επιχειρήσεις που μπορεί να μην έχουν ειδική ομάδα ασφαλείας να παρακολουθεί τις ειδοποιήσεις των προμηθευτών, αυτό το περιστατικό είναι υπενθύμιση ότι τα εργαλεία που προορίζονται να προστατεύουν τις επικοινωνίες σας μπορούν τα ίδια να γίνουν επιβαρύνσεις αν μείνουν χωρίς συντήρηση. Αξίζει να ρωτήσετε απευθείας τον πάροχο IT ή τον συνεργάτη managed services αν οι συσκευές email security σας είναι ενημερωμένες και αν η διαχείριση patches γίνεται προληπτικά και όχι αντιδραστικά.

Οι καταναλωτές και οι απομακρυσμένοι εργαζόμενοι που συνδέονται με επηρεαζόμενους οργανισμούς μπορεί να μην μπορούν να δράσουν άμεσα σε αυτή την ευπάθεια, αλλά είναι μια χρήσιμη αφορμή για να επανεξετάσουν πώς αντιμετωπίζεται γενικότερα η ευαίσθητη επαγγελματική επικοινωνία. Η βασιστική αποκλειστικά σε ένα email gateway ενός προμηθευτή για προστασία, χωρίς πρόσθετα επίπεδα όπως υπηρεσίες κρυπτογραφημένου email ή VPN για απομακρυσμένη πρόσβαση σε εσωτερικά συστήματα, συγκεντρώνει τον κίνδυνο σε ένα σημείο. Τα κρυπτογραφημένα κανάλια επικοινωνίας και τα VPN δεν θα σταματήσουν ένα root-level exploit στον server κάποιου άλλου, αλλά μειώνουν τον όγκο των ευαίσθητων δεδομένων που διέρχονται από οποιοδήποτε μεμονωμένο σημείο αποτυχίας και προσθέτουν ένα επίπεδο προστασίας για δεδομένα κατά τη μεταφορά.

Πρακτικά συμπεράσματα

  • Εφαρμόστε αμέσως το επείγον patch της Cisco σε οποιαδήποτε συσκευή Secure Email Gateway· μην περιμένετε για προγραμματισμένο παράθυρο συντήρησης.
  • Ελέγξτε αν ο οργανισμός σας έχει επίσημη διαδικασία για την παρακολούθηση ειδοποιήσεων ασφαλείας προμηθευτών, ειδικά για appliances εκτεθειμένες στο internet.
  • Εξετάστε το ενδεχόμενο να προσθέσετε επίπεδα κρυπτογραφημένων εργαλείων email ή messaging για τις πιο ευαίσθητες επαγγελματικές επικοινωνίες σας, αντί να βασίζεστε εξ ολοκλήρου σε ένα μόνο gateway.
  • Αν διαχειρίζεστε απομακρυσμένη πρόσβαση σε εσωτερικά συστήματα, βεβαιωθείτε ότι οι ρυθμίσεις VPN είναι ενημερωμένες και ότι η πρόσβαση περιορίζεται σε ό,τι πραγματικά χρειάζονται οι εργαζόμενοι.
  • Μείνετε ενημερωμένοι για σχετικές γνωστοποιήσεις· αυτή η ευπάθεια ακολουθεί άλλα ενεργά εκμεταλλευόμενα flaws στην ίδια σειρά προϊόντων, γεγονός που υποδηλώνει ότι οι επιτιθέμενοι διερευνούν ενεργά αυτή την κατηγορία συσκευών.

Το επείγον patch της Cisco κλείνει μία πόρτα, αλλά το ευρύτερο μάθημα είναι σαφές: η υποδομή στην οποία βασίζονται οι επιχειρήσεις για να προστατεύουν τις επικοινωνίες τους χρειάζεται την ίδια εξέταση και τον ίδιο επείγοντα χαρακτήρα όπως οποιοδήποτε άλλο κρίσιμο σύστημα. Εφαρμόστε patches άμεσα, επαληθεύστε τις άμυνές σας και αντιμετωπίστε τις ειδοποιήσεις ασφαλείας των προμηθευτών ως τακτικό μέρος της επιχειρηματικής δραστηριότητας, όχι ως δευτερεύουσα σκέψη.