Η Cisco επιβεβαίωσε ότι μια προηγουμένως άγνωστη ευπάθεια στα προϊόντα Secure Email Gateway εκμεταλλεύτηκε από επιτιθέμενους πριν η εταιρεία προλάβει να την αποκαλύψει ή να την διορθώσει. Σε ειδοποίηση προς πελάτες, η Cisco αναγνώρισε ότι το σφάλμα χρησιμοποιήθηκε ενεργά στο πεδίο, αλλά σταμάτησε πριν από τη λεπτομερή περιγραφή του τρόπου με τον οποίο εκτελέστηκαν οι επιθέσεις ή του πόσοι οργανισμοί επηρεάστηκαν. Αυτή η έλλειψη εξειδίκευσης αφήνει τις ομάδες IT με ένα οικείο, άβολο καθήκον: να εφαρμόσουν άμεσα την ενημέρωση κώδικα και να υποθέσουν τα χειρότερα μέχρι να εμφανιστούν περισσότερες πληροφορίες.

Τι επιτρέπει στους επιτιθέμενους η ευπάθεια του Cisco Secure Email Gateway

Τα προϊόντα Secure Email Gateway της Cisco βρίσκονται στην μπροστινή πόρτα της υποδομής email ενός οργανισμού, σαρώνοντας εισερχόμενα και εξερχόμενα μηνύματα για spam, κακόβουλο λογισμικό και προσπάθειες phishing προτού φτάσουν στα εισερχόμενα των εργαζομένων. Αυτή η θέση καθιστά την πύλη στόχο υψηλής αξίας. Μια ευπάθεια σε αυτού του είδους τη συσκευή δεν θέτει σε κίνδυνο μόνο έναν μεμονωμένο παραβιασμένο λογαριασμό· δυνητικά δίνει σε έναν επιτιθέμενο ένα πάτημα ακριβώς στο σημείο συμφόρησης όπου περνά όλη η κίνηση email ενός οργανισμού.

Η αποκάλυψη της Cisco επιβεβαιώνει ότι το ελάττωμα εκμεταλλεύτηκε σε επιθέσεις στον πραγματικό κόσμο πριν τεκμηριωθεί δημόσια, πράγμα που σημαίνει ότι ορισμένοι οργανισμοί είχαν ήδη παραβιαστεί προτού υπάρξει διόρθωση. Η εταιρεία δεν έχει δημοσιεύσει τεχνικές λεπτομέρειες σχετικά με τη μέθοδο εκμετάλλευσης, την κλίμακα των επηρεαζόμενων εγκαταστάσεων ή το ποιος μπορεί να βρίσκεται πίσω από τη δραστηριότητα. Για τους αμυνόμενους, αυτή η ασάφεια αποτελεί μέρος του προβλήματος. Χωρίς να γνωρίζουν ακριβώς πώς οπλοποιήθηκε το σφάλμα, οι ομάδες ασφαλείας αναγκάζονται να βασίζονται στην ίδια την ενημέρωση κώδικα και σε γενικές συμβουλές ενίσχυσης ασφαλείας αντί σε στοχευμένους κανόνες ανίχνευσης.

Γιατί οι παραβιάσεις πυλών email αποτελούν κίνδυνο για την ιδιωτικότητα, όχι απλώς πρόβλημα IT

Είναι δελεαστικό να καταχωρίσουμε αυτό το ζήτημα στη συνήθη διαχείριση ενημερώσεων κώδικα της επιχείρησης, αλλά οι πύλες email κατέχουν μια μοναδικά ευαίσθητη θέση στη ροή δεδομένων ενός οργανισμού. Κάθε μήνυμα που περνά από μία από αυτές, είτε πρόκειται για ένα συνηθισμένο εσωτερικό σημείωμα, ένα συμβόλαιο πελάτη ή μια επικοινωνία HR, θα μπορούσε θεωρητικά να είναι ορατό σε έναν επιτιθέμενο που έχει παραβιάσει τη συσκευή.

Αυτή η διάκριση έχει σημασία γιατί μια παραβίαση πύλης δεν αφορά μόνο διακοπή λειτουργίας ή παράδοση κακόβουλου λογισμικού. Είναι ένα δυνητικό σημείο υποκλοπής. Ένας επιτιθέμενος που βρίσκεται μέσα στη ροή αλληλογραφίας μπορεί να παρακολουθεί σιωπηλά την αλληλογραφία, να συλλέγει διαπιστευτήρια που είναι ενσωματωμένα σε email ή να χειραγωγεί μηνύματα κατά τη μεταφορά, όλα αυτά χωρίς ο αποστολέας ή ο παραλήπτης να το γνωρίζει ποτέ. Για οργανισμούς που διαχειρίζονται ρυθμιζόμενα δεδομένα, νομική αλληλογραφία ή πληροφορίες πελατών, αυτού του είδους η σιωπηλή πρόσβαση είναι αναμφισβήτητα πιο επιζήμια από μια συμβατική μόλυνση από κακόβουλο λογισμικό, επειδή μπορεί να παραμείνει απαρατήρητη για εβδομάδες ή μήνες.

Αυτός είναι επίσης ο λόγος για τον οποίο οι ίδιες οι συσκευές ασφαλείας έχουν γίνει τόσο ελκυστικοί στόχοι τα τελευταία χρόνια. Οι συσκευές που είναι κατασκευασμένες για να επιθεωρούν και να φιλτράρουν την κίνηση έχουν συχνά βαθιά ορατότητα στις επικοινωνίες ενός οργανισμού, γεγονός που τις καθιστά ένα σημείο αστοχίας όταν μια ευπάθεια ξεφύγει. Το zero-day του Secure Firewall Management Center της ίδιας της Cisco, που επισημάνθηκε από τη CISA ως ενεργά εκμεταλλευόμενο, ακολουθεί ένα παρόμοιο μοτίβο: κρίσιμες υποδομές που προορίζονται να προστατεύουν ένα δίκτυο γίνονται αντ' αυτού το σημείο εισόδου που εκμεταλλεύονται οι επιτιθέμενοι.

Τι πρέπει να κάνουν οι οργανισμοί και οι διαχειριστές τώρα

Η ειδοποίηση της Cisco καθιστά σαφές ότι η διόρθωση πρέπει να εφαρμοστεί χωρίς καθυστέρηση. Για τις ομάδες IT και ασφαλείας που διαχειρίζονται εγκαταστάσεις Secure Email Gateway, οι άμεσες προτεραιότητες είναι απλές:

  • Εφαρμόστε την ενημέρωση κώδικα που έχει κυκλοφορήσει η Cisco το συντομότερο δυνατό, αντιμετωπίζοντάς την ως έκτακτη αλλαγή και όχι ως συνήθη συντήρηση.
  • Ελέγξτε τα αρχεία καταγραφής της πύλης για ασυνήθιστη διαχειριστική δραστηριότητα, μη αναμενόμενες αλλαγές διαμόρφωσης ή μοτίβα κίνησης που δεν ταιριάζουν με την κανονική λειτουργία, καθώς το σφάλμα εκμεταλλεύτηκε πριν από την αποκάλυψη.
  • Επιβεβαιώστε ποιες συσκευές στο περιβάλλον σας είναι εκτεθειμένες στο διαδίκτυο ή με άλλο τρόπο εκτεθειμένες, και δώστε προτεραιότητα σε αυτές για άμεση αποκατάσταση.
  • Καθιερώστε μια τακτική συνήθεια ελέγχου των ειδοποιήσεων ασφαλείας των προμηθευτών για προϊόντα υποδομής Cisco, δεδομένου του επαναλαμβανόμενου μοτίβου ενεργά εκμεταλλευόμενων zero-day σε συσκευές όπως το Secure Firewall Management Center.

Επειδή η Cisco δεν έχει αποκαλύψει την έκταση του αντίκτυπου, οι οργανισμοί δεν πρέπει να υποθέτουν ότι δεν επηρεάζονται απλώς και μόνο επειδή δεν έχουν δει προφανή συμπτώματα. Η ήσυχη, χαμηλού θορύβου εκμετάλλευση είναι συχνά το ζητούμενο.

Πότε έχει νόημα η κρυπτογράφηση email ή πρόσθετα επίπεδα ασφάλειας δικτύου

Μια μεμονωμένη ενημέρωση κώδικα από έναν προμηθευτή διορθώνει το σημερινό σφάλμα, αλλά δεν εξαλείφει την υποκείμενη έκθεση που προκύπτει από τη δρομολόγηση ευαίσθητων επικοινωνιών μέσω οποιασδήποτε κεντρικοποιημένης συσκευής. Οι οργανισμοί που διαχειρίζονται ιδιαίτερα ευαίσθητη αλληλογραφία θα πρέπει να εξετάσουν την προσθήκη end-to-end κρυπτογράφησης email για τις πιο κρίσιμες επικοινωνίες τους, έτσι ώστε ακόμη και αν μια πύλη παραβιαστεί, το περιεχόμενο των μηνυμάτων να παραμένει μη αναγνώσιμο για έναν επιτιθέμενο. Ο διαχωρισμός δικτύου που περιορίζει το τι μπορεί να προσεγγίσει μια παραβιασμένη πύλη, μαζί με αυστηρή παρακολούθηση των εξερχόμενων συνδέσεων από συσκευές ασφαλείας, μπορεί επίσης να μειώσει την ακτίνα επίπτωσης αν παρόμοιο zero-day εμφανιστεί στο μέλλον.

Τι σημαίνει αυτό για εσάς

Αν ο οργανισμός σας χρησιμοποιεί προϊόντα Cisco Secure Email Gateway, η προτεραιότητα είναι η άμεση ενημέρωση κώδικα αντί να περιμένετε περισσότερες λεπτομέρειες. Για όλους τους άλλους, αυτό το περιστατικό είναι μια υπενθύμιση ότι τα εργαλεία που έχουν σχεδιαστεί για να ασφαλίζουν τις επικοινωνίες μπορούν τα ίδια να γίνουν επιβάρυνση όταν ένα σφάλμα περάσει απαρατήρητο. Αυτό ισχύει είτε είστε διαχειριστής επιχείρησης είτε ένα άτομο που απλώς περιμένει η αλληλογραφία που ανταλλάσσει με μια επιχείρηση να παραμείνει ιδιωτική.

Πρακτικά συμπεράσματα:

  • Ενημερώστε αμέσως τις συσκευές Cisco Secure Email Gateway αν δεν το έχετε κάνει ήδη.
  • Ελέγξτε τα αρχεία καταγραφής της πύλης για σημάδια εκμετάλλευσης πριν από την ενημέρωση κώδικα, όχι μόνο για μελλοντική δραστηριότητα.
  • Μην βασίζεστε αποκλειστικά στη συσκευή ασφαλείας ενός προμηθευτή· προσθέστε επίπεδα κρυπτογράφησης και παρακολούθησης για ευαίσθητες επικοινωνίες.
  • Μείνετε σε επιφυλακή για το ευρύτερο μοτίβο εκμετάλλευσης της υποδομής Cisco, συμπεριλαμβανομένου του πρόσφατου zero-day του Secure Firewall Management Center, και αντιμετωπίστε τις ειδοποιήσεις των προμηθευτών ως χρονικά ευαίσθητα στοιχεία δράσης και όχι ως ανάγνωσμα υποβάθρου.