Nopeasti etenevä tietoturvahätätila on käynnissä yritysverkoissa, kun tutkijat vahvistavat hyökkääjien ketjuttavan aktiivisesti kahta paikkaamatonta etäkoodin suoritus- haavoittuvuutta Citrix NetScaler -laitteissa. Uhkatietoyritys watchTowrin ensimmäisenä raportoima paljastus kuvaa esitodennusvaiheen hyökkäysketjuja, joita aseistetaan villissä NetScaler ADC- ja NetScaler Gateway -laitteita vastaan ennen kuin Citrix on toimittanut täydellisen korjauksen. Tavallisille internetin käyttäjille tämä saattaa kuulostaa kaukaiselta yritysten IT-ongelmalta. Se ei ole sitä. NetScalerin nollapäivän VPN-riski koskettaa suoraan kaikkia, jotka luottavat VPN-palveluun, yrityksen etäkäyttötyökaluun tai jopa yrityssähköpostipalveluun, koska monet näistä palveluista sijaitsevat juuri sellaisen yhdyskäytävälaiteen takana, joka on nyt hyökkäyksen kohteena.
Mitä NetScaler-hyökkäysketju todella tekee
NetScaler-laitteet toimivat yritysverkkojen etuovenana. Ne hoitavat todennuksen, kuormantasauksen ja turvallisen etäkäytön, minkä vuoksi ne määritetään usein VPN-virtuaalipalvelimiksi, ICA-välityspalvelimiksi tai AAA-todennuspisteiksi. watchTowrin paljastuksen mukaan hyödynnettävät haavoittuvuudet mahdollistavat hyökkääjän suorittaa koodia näillä laitteilla ilman, että hän tarvitsee ensin voimassa olevia tunnistetietoja. Esitodennusvaiheen puutteiden ketjuttaminen tarkoittaa, että hyökkääjä voi mahdollisesti vaarantaa laitteen ulkopuolelta ennen kuin mikään kirjautumisnäyttö, salauskäytävä tai monivaiheinen vahvistus tulee peliin.
Tämä on ratkaiseva ero. Useimmat ihmiset olettavat VPN-yhteyden olevan turvallinen, koska tunnelin sisäinen liikenne on salattu. Mutta jos tunnelia hallinnoiva yhdyskäytävälaite on vaarannettu ohjelmistotasolla, hyökkääjän ei tarvitse murtaa salausta lainkaan. Hän voi mahdollisesti istua itse oviaukolla ja siepata istuntoja, kerätä tunnistetietoja tai siirtyä syvemmälle verkkoon, jota VPN:n oli tarkoitus suojella.
Miksi NetScalerin nollapäivän VPN-riski ulottuu yksityisyyteesi
NetScaler ei ole niche-tuote. Se on yksi maailman laajimmin käyttöön otetuista sovellustoimitus- ja etäkäyttöalustoista, jota käyttävät suuret yritykset, valtion virastot, yliopistot ja erityisesti palveluntarjoajat, joiden infrastruktuuri tukee kuluttajille suunnattuja tuotteita. VPN-palveluntarjoajat, internetpalveluntarjoajat ja ylläpidetyt sähköpostialustat usein vuokraavat, jälleenmyyvät tai rakentavat samanlaisen kehälaiteluokan päälle, jota yritykset käyttävät sisäisesti.
Tämä tarkoittaa, että watchTowrin paljastuksessa kuvattu hyökkäysketju ei ole vain IT-osaston päänsärky. Kuten aiemmassa raportoinnissa watchTowrin varoituksesta aktiivisesta NetScalerin nollapäivähyödyntämisestä todettiin, Citrix ei ollut vielä julkaissut täydellistä korjausta, kun hyökkäykset olivat jo käynnissä, jättäen ikkunan, jossa vaarantuminen oli mahdollista riippumatta siitä, kuinka vahvoja käyttäjän omat salasanat tai salauskäytännöt olivat. Tietoturvatutkija Kevin Beaumont nosti samankaltaisia hälytyksiä erillisessä varoituksessa, joka on yksityiskohtaisesti kuvattu uusia Citrix-nollapäiviä koskevassa raportoinnissa, korostaen, että tämä ei ole yksittäinen löydös vaan kaava, jota tietoturvatutkimusyhteisö on seurannut tarkasti.
Kuinka tarkistaa, onko VPN-palveluntarjoajasi tai sähköposti-isäntäsi altistunut
Useimmat kuluttajat eivät voi suoraan tarkastaa käyttämiensä palveluiden taustainfrastruktuuria, mutta käytännön toimenpiteitä on olemassa epävarmuuden kaventamiseksi. Aloita tarkistamalla, onko VPN-palveluntarjoajasi tai sähköposti-isäntäsi julkaissut tietoturvatiedotteen tai tilapäivityksen, joka viittaa Citrix NetScaleriin. Maineikkaat palveluntarjoajat, jotka ylläpitävät haavoittuvia yhdyskäytäväkokoonpanoja, antavat tyypillisesti jonkinlaisen julkisen lausunnon, kun laajalti raportoitu nollapäivä kuten tämä vahvistetaan. Jos et löydä sellaista, yhteyden ottaminen palveluntarjoajan tukikanavaan ja tietyn kysymyksen esittäminen, kuten käyttääkö heidän infrastruktuurinsa NetScaler ADC:tä tai NetScaler Gatewaytä ja onko se paikattu, on kohtuullinen pyyntö, johon minkä tahansa laillisen palveluntarjoajan pitäisi pystyä vastaamaan.
Kannattaa myös kiinnittää huomiota epätavalliseen tilitoimintaan, kuten odottamattomiin kirjautumiskehotteisiin, istunnon aikakatkaisuihin tai salasanan palautusviesteihin, joita et pyytänyt. Nämä eivät ole lopullinen todiste vaarantumisesta, mutta yhdessä palveluntarjoajan vaikenemisen kanssa ne kannattaa nostaa esille.
Mitä tämä tarkoittaa sinulle
Keskeinen johtopäätös on, että VPN:n lupaus yksityisyydestä riippuu muustakin kuin sen käyttämästä salausprotokollasta. Se riippuu myös verkon reunalla sijaitsevan fyysisen ja virtuaalisen infrastruktuurin turvallisuudesta – juuri niistä laitteista, joihin tämä hyökkäysketju kohdistuu. Kun tällainen infrastruktuurin perustavanlaatuinen osa kuten NetScaler on aktiivisen hyökkäyksen kohteena, riski valuu alas jokaiselle käyttäjälle, jonka liikenne kulkee paikkaamattoman laitteen kautta, vaikka käyttäjä olisi tehnyt kaiken oikein omalta osaltaan.
Tämä ei tarkoita, että paniikki on perusteltua. Se tarkoittaa, että tietoinen huolellisuus on. Kaikki VPN-palveluntarjoajat tai sähköposti-isännät eivät käytä NetScaleria, ja monet niistä, jotka käyttävät, voivat olla jo paikattuja tai niitä ei koskaan määritetty haavoittuvalla tavalla. Mutta watchTowrin paljastuksessa kuvatun aktiivisen hyödyntämisen laajuuden vuoksi oletus siitä, että palveluntarjoajasi ei ole vaikutuksen alainen, ilman kysymistä, on riski, joka kannattaa välttää.
Käytännön johtopäätökset
Jos käytät VPN-palvelua, yrityssähköpostialustaa tai etäkäyttötyökalua, harkitse seuraavia toimenpiteitä. Ota yhteyttä palveluntarjoajaasi ja kysy suoraan, nojaako heidän infrastruktuurinsa Citrix NetScaleriin ja onko se paikattu äskettäin paljastettua esitodennusvaiheen RCE-ketjua vastaan. Seuraa virallisia tietoturvatiedotteita tai tilasivun päivityksiä palveluntarjoajaltasi tulevina päivinä, sillä tilanne kehittyy. Ota monivaiheinen vahvistus käyttöön kaikkialla, missä se on saatavilla, sillä se lisää suojakerroksen, vaikka yhdyskäytävä olisi vaarantunut. Ja pidä silmällä tutkijoiden kuten watchTowrin ja Kevin Beaumontin jatkoraportointia, joiden aiemmat varoitukset auttavat vahvistamaan tämän NetScalerin nollapäivän VPN-riskin aikajanan ja laajuuden. Tiedossa pysyminen ja suorien kysymysten esittäminen palveluntarjoajallesi on edelleen käytännöllisin puolustus, kunnes ala saa täydellisen korjauksen aikaan.




