Citrix on julkaissut jälleen uuden hätäkorjauksen NetScaler-laitteilleen vain viikko sen jälkeen, kun se paikkasi kaksi nollapäivähaavoittuvuutta, joita hyödynnettiin aktiivisesti. Uusin Citrix NetScalerin nollapäiväpaikkaus, josta BankInfoSecurity raportoi otsikolla, joka kuvailee sitä "tulessa olevaksi", tuo kolmannen kiireellisen tietoturvapäivityksen noin seitsemän päivän sisällä. Kaikille, jotka luottavat NetScaleriin yritysjärjestelmiensä etuovena, tämä tahti on syytä huomioida.

Käytettävissämme oleva lähderaportti on lyhyt, joten tämä artikkeli pitäytyy siinä, mikä on vahvistettu: ajoitus, tuote ja kaava. Emme spekuloi teknisillä yksityiskohdilla, joita ei ole julkaistu.

Mitä Citrix NetScalerin nollapäiväpaikkaus kertoo haavoittuvuuksien tahdista

Vahvistetut tosiasiat ovat suoraviivaisia. Citrix paikkasi kaksi nollapäivähaavoittuvuutta NetScalerissa, joita hyökkääjät jo hyödynsivät. Viikkoa myöhemmin se julkaisi toisen hätäpaikkauksen. Nollapäivä tarkoittaa yksinkertaisesti haavoittuvuutta, jonka hyökkääjät löytävät ja jota he käyttävät ennen kuin korjaus on olemassa, mikä jättää puolustajat ilman etumatkaa.

Kolme hätäkorjausta noin viikossa on epätavallista, ja se viittaa siihen, että hyökkääjät ja tutkijat seuraavat tätä tuotelinjaa tarkasti. Kun yksi haavoittuvuus löydetään ja korjataan, tarkastelu yleensä voimistuu, ja siihen liittyvät heikkoudet voivat nousta esiin nopeasti. Tämä on yleinen kaava tietoturvatyössä, ei väite tässä tapauksessa olevasta erityisestä syystä, jota lähde ei erittele.

Järjestelmänvalvojille käytännön seuraus on yksinkertainen: paikkausikkunat, jotka ennen ulottuivat viikkojen tai kuukausien yli, eivät enää sovi uhkaan. Aktiivisesti hyödynnetty haavoittuvuus tarkoittaa, että hyökkääjät ovat jo työssä.

Miksi vaarantunut VPN-yhdyskäytävä paljastaa enemmän kuin yrityksen

NetScaler otetaan yleisesti käyttöön VPN- ja etäkäyttöyhdyskäytävänä. Tämä rooli asettaa sen internetin ja sisäisten resurssien väliin, mikä tekee siitä yhden verkon arkaluontoisimmista laitteista. Kaikki, jotka kirjautuvat etänä, kulkevat tyypillisesti sen kautta.

Siksi yhdyskäytävän heikkous merkitsee muutakin kuin IT-osastoa. Riippuen siitä, miten laite on määritetty, se voi käsitellä:

  • Työntekijöiden kirjautumisia ja istuntotunnuksia
  • Liikennettä sisäisiin sovelluksiin
  • Pääsyreittejä urakoitsijoille ja kumppaneille
  • Asiakkaille suunnattuja portaaleja, jotka sijaitsevat saman infrastruktuurin takana

Jos hyökkääjä saa yhdyskäytävän hallintaansa, riski voi ulottua sen käyttäjiin, ei vain omistavaan organisaatioon. Laitteelle syötetyt tunnistetiedot ja aktiiviset istunnot ovat sellaisia tietoja, jotka ansaitsevat uudelleentarkastelun minkä tahansa yhdyskäytävän vaarantumisen jälkeen. Käytettävissä olevan raportoinnin perusteella emme voi sanoa, vietiinkö näissä hyökkäyksissä jotain tiettyjä tietoja, joten tämä on syy tarkasteluun, ei väite tietojen paljastumisesta.

Mitä aiemmat NetScaler-kaatumiset kertovat paikkauksen luotettavuudesta

Tietoturvapäivitykset ovat hyödyllisiä vain, jos organisaatiot voivat soveltaa niitä luottavaisin mielin. Aiempi uutisointimme NetScalerin nollapäiväkaatumisista täysin paikattuihin yhdyskäytäviin kuvaili järjestelmänvalvojia, jotka käyttävät NetScaleria VPN- ja etäkäyttöyhdyskäytävänä, raportoivan laitteiden spontaanista uudelleenkäynnistymisestä ja suurissa määrin.

Tämä konteksti on tässä olennaista. Kun yhdyskäytävä on sekä arvokas kohde että laite, jonka järjestelmänvalvojat pelkäävät käyttäytyvän arvaamattomasti, paine operatiivisissa tiimeissä kaksinkertaistuu. Heidän on paikattava nopeasti pysyäkseen hyökkääjien edellä ja samalla suojeltava etätyöntekijöiden käytettävyyttä. Nopea sarja hätäpäivityksiä vaikeuttaa tätä tasapainottelua, koska jokainen niistä vaatii testausta, huoltoikkunan ja suunnitelman palauttamiseksi.

Olisi väärin vetää vahva yhteys aiempien vakausraporttien ja tämän uusimman korjauksen välille ilman todisteita. Yhdistetty kokonaiskuva osoittaa kuitenkin, miksi yhdyskäytävän luotettavuutta ja yhdyskäytävän tietoturvaa on käsiteltävä yhdessä.

Mitä tämä tarkoittaa sinulle

Jos hallinnoit NetScaleria, viesti on kiireellinen: sovella uusin Citrix-paikkaus mahdollisimman pian äläkä oleta, että aiemmat päivitykset kattoivat sinut. Käsittele korjausjaksoa yhtenä jatkuvana tapahtumana kolmen erillisen sijaan.

Jos olet työntekijä tai asiakas, jonka organisaatio käyttää NetScaleria, sinulla on vähemmän suoraa hallintaa, mutta et ole voimaton. Sinun ei tarvitse panikoida, koska lähteessä ei ole vahvistettua näyttöä siitä, että tietojasi olisi viety. Voit kuitenkin ryhtyä järkeviin varotoimiin, erityisesti jos työnantajasi tai käyttämäsi palvelu ilmoittaa yhdyskäytävän tietoturvatapahtumasta.

Mitä järjestelmänvalvojien ja tavallisten käyttäjien tulisi tehdä nyt

Järjestelmänvalvojille:

  1. Sovella Citrixin hätäpaikkaus jokaiseen NetScaler-laitteeseen aloittaen internetiin yhteydessä olevista yhdyskäytävistä.
  2. Tarkista lokit epätavallisesta toiminnasta ajalta ennen paikkausta, koska näiden haavoittuvuuksien hyödyntäminen tapahtui niiden ollessa vielä korjaamattomia.
  3. Katkaise aktiiviset istunnot ja harkitse istuntotunnusten mitätöintiä paikkauksen jälkeen.
  4. Kierrätä tunnistetiedot, jotka kulkivat yhdyskäytävän kautta, priorisoiden etuoikeutetut ja palvelutilit.
  5. Varmista, että monivaiheinen tunnistautuminen on pakollinen, jotta pelkkä varastettu salasana ei riitä.
  6. Testaa päivitykset staging-ympäristössä mahdollisuuksien mukaan ja varaa palautussuunnitelma, kun otetaan huomioon aiemmin esiin nostetut vakaushuolet.

Tavallisille käyttäjille:

  • Vaihda salasanasi, jos työnantajasi tai palveluntarjoajasi pyytää sitä, ja tee se viipymättä.
  • Käytä työjärjestelmissä ainutlaatuista salasanaa, älä koskaan muualla uudelleenkäytettyä.
  • Ota monivaiheinen tunnistautuminen käyttöön kaikkialla, missä sitä tarjotaan.
  • Varo tietojenkalasteluviestejä, jotka viittaavat tietoturvatapahtumaan, koska hyökkääjät hyödyntävät usein sen jälkeistä hämmennystä.

Yhteenveto

Uusin Citrix NetScalerin nollapäiväpaikkaus muistuttaa, että etäkäyttöyhdyskäytävät ovat nykyaikaisen työn keskiössä ja että hyökkääjät tietävät sen. Järjestelmänvalvojien tulisi paikata nyt ja mennä pidemmälle tarkastelemalla istuntojen ja tunnistetietojen altistumista sen sijaan, että pysähtyisivät päivitykseen. Tämän tarinan operatiivisesta puolesta, mukaan lukien siitä, mitä tapahtui jo paikatuilla yhdyskäytävillä, lue raporttimme NetScaler-kaatumisista, jotka vaikuttavat täysin paikattuihin laitteisiin. Rauhallisena pysyminen, nopea paikkaaminen ja tunnistetietojen tiukentaminen on tehokkain käytettävissä oleva vastaus tänään.