Citrix je izdao još jednu hitnu zakrpu za svoje NetScaler uređaje, samo tjedan dana nakon što je zakrpio dvije ranjivosti nultog dana koje su bile aktivno iskorištavane. Najnovija Citrix NetScaler zakrpa za nulti-dan, o kojoj je izvijestio BankInfoSecurity pod naslovom koji je opisuje kao "pod vatrom", treća je hitna sigurnosna nadogradnja u otprilike sedam dana. Za svakoga tko se oslanja na NetScaler kao ulazna vrata u korporativne sustave, taj ritam zaslužuje pozornost.
Izvješće izvora koje imamo na raspolaganju je kratko, pa se ovaj članak drži onoga što je potvrđeno: vremenskog okvira, proizvoda i obrasca. Nećemo spekulirati o tehničkim detaljima koji nisu objavljeni.
Što nam Citrix NetScaler zakrpa za nulti-dan govori o tempu ranjivosti
Potvrđene činjenice su jasne. Citrix je zakrpio dvije ranjivosti nultog dana u NetScaleru koje su napadači već iskorištavali. Tjedan dana kasnije, izdao je još jednu hitnu zakrpu. Nulti-dan, jednostavno rečeno, je ranjivost koju napadači pronađu i iskoriste prije nego što zakrpa postoji, što branitelje ostavlja bez prednosti.
Tri hitne zakrpe u otprilike tjedan dana je neobično i sugerira da napadači i istraživači posvećuju veliku pozornost ovoj liniji proizvoda. Kada se jedna ranjivost pronađe i zakrpa, nadzor se obično pojačava, a povezane slabosti mogu brzo isplivati. To je opći obrazac u sigurnosnom radu, a ne izjava o konkretnom uzroku ovdje, koji izvor ne detaljizira.
Za administratore je praktična posljedica jednostavna: rokovi za zakrpe koji su se nekada protezali tjednima ili mjesecima više ne odgovaraju prijetnji. Aktivno iskorištavana ranjivost znači da su napadači već na djelu.
Zašto kompromitirano VPN pristupno sučelje izlaže više od tvrtke
NetScaler se obično postavlja kao VPN i pristupno sučelje za daljinski pristup. Ta ga uloga smješta između interneta i internih resursa, što ga čini jednim od najosjetljivijih uređaja na mreži. Svatko tko se prijavljuje daljinski obično prolazi kroz njega.
Zato je slabost u pristupnom sučelju važna izvan IT odjela. Ovisno o tome kako je uređaj konfiguriran, može obrađivati:
- Prijave zaposlenika i sesijske tokene
- Promet koji putuje prema internim aplikacijama
- Pristupne putove za ugovorne radnike i partnere
- Portale okrenute kupcima koji se nalaze iza iste infrastrukture
Ako napadač preuzme kontrolu nad pristupnim sučeljem, rizik se može proširiti na ljude koji ga koriste, a ne samo na organizaciju koja ga posjeduje. Vjerodajnice unesene na uređaju i aktivne sesije vrsta su podataka koje zaslužuju dodatnu provjeru nakon svakog kompromitiranja pristupnog sučelja. Iz dostupnih izvješća ne možemo reći jesu li u tim napadima preuzeti ikakvi konkretni podaci, pa je ovo razlog za provjeru, a ne tvrdnja o izloženosti.
Što raniji NetScaler padovi govore o pouzdanosti zakrpa
Sigurnosne nadogradnje korisne su samo ako ih organizacije mogu primijeniti s pouzdanjem. Naše ranije izvješće o NetScaler padovima nultog dana na potpuno zakrpanim pristupnim sučeljima opisivalo je administratore koji NetScaler pokreću kao VPN i pristupno sučelje za daljinski pristup i izvješćuju o uređajima koji se spontano ponovno pokreću, i to u velikom broju.
Taj kontekst ovdje je važan. Kada je pristupno sučelje istovremeno visoko vrijedna meta i uređaj za koji administratori brinu da bi se mogao ponašati nepredvidivo, pritisak na operativne timove se udvostručuje. Moraju brzo zakrpiti kako bi ostali ispred napadača, a istovremeno zaštititi dostupnost za radnike na daljinu. Brz niz hitnih nadogradnji otežava tu ravnotežu, jer svaka zahtijeva testiranje, prozor za održavanje i plan za povratak na prethodno stanje.
Bilo bi pogrešno uspostaviti čvrstu vezu između ranijih izvješća o stabilnosti i ove najnovije zakrpe bez dokaza. Ipak, zajednička slika pokazuje zašto se pouzdanost pristupnog sučelja i sigurnost pristupnog sučelja moraju promatrati zajedno.
Što to znači za vas
Ako administrirate NetScaler, poruka je hitna: primijenite najnoviju Citrix zakrpu što je prije moguće i ne pretpostavljajte da su vas ranije nadogradnje pokrile. Tretirajte slijed zakrpa kao jedan tekući incident, a ne kao tri odvojena.
Ako ste zaposlenik ili kupac čija organizacija koristi NetScaler, imate manje izravne kontrole, ali niste nemoćni. Ne trebate paničariti jer u izvoru nema potvrđenih dokaza da su vaši podaci preuzeti. Možete, međutim, poduzeti razumne mjere opreza, osobito ako vaš poslodavac ili usluga koju koristite objavi sigurnosni incident na pristupnom sučelju.
Što bi administratori i svakodnevni korisnici trebali učiniti sada
Za administratore:
- Primijenite Citrixovu hitnu zakrpu na svaki NetScaler uređaj, počevši od pristupnih sučelja izloženih internetu.
- Pregledajte zapise za neobičnu aktivnost iz razdoblja prije zakrpe, budući da se iskorištavanje ovih ranjivosti događalo dok su još bile nezakrpane.
- Prekinite aktivne sesije i razmotrite poništavanje sesijskih tokena nakon zakrpe.
- Rotirajte vjerodajnice koje su prošle kroz pristupno sučelje, dajući prednost privilegiranim i servisnim računima.
- Potvrdite da je višefaktorska autentifikacija obavezna, kako ukradena lozinka sama po sebi ne bi bila dovoljna.
- Testirajte nadogradnje u pripremnom okruženju gdje je to moguće i imajte plan za povratak na prethodno stanje, s obzirom na ranije istaknute zabrinutosti o stabilnosti.
Za svakodnevne korisnike:
- Promijenite lozinku ako vas poslodavac ili pružatelj usluge to zatraži i učinite to odmah.
- Koristite jedinstvenu lozinku za radne sustave, nikada onu koja se ponovno koristi drugdje.
- Uključite višefaktorsku autentifikaciju gdje god je to dostupno.
- Pazite na phishing poruke koje spominju sigurnosni incident, jer napadači često iskorištavaju zbrku koja slijedi nakon njega.
Ključni zaključak
Najnovija Citrix NetScaler zakrpa za nulti-dan podsjetnik je da pristupna sučelja za daljinski pristup stoje u središtu suvremenog rada i da napadači to znaju. Administratori bi trebali zakrpiti sada, a zatim ići dalje pregledom izloženosti sesija i vjerodajnica umjesto da se zaustave na nadogradnji. Za operativnu stranu ove priče, uključujući ono što se dogodilo na pristupnim sučeljima koja su već bila zakrpana, pročitajte naše izvješće o NetScaler padovima koji pogađaju potpuno zakrpane uređaje. Ostati smiren, brzo zakrpiti i pojačati vjerodajnice najučinkovitiji je odgovor dostupan danas.

, još jedan znak da napadači aktivno djeluju protiv Appleovih platformi.
## Zašto VPN neće zaustaviti ovakvu vrstu napada
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.
U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu.
To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće.
## Što to znači za vas
Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor.
To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa.
Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao.
## Što korisnici iPhonea i iPada trebaju učiniti sada
- **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode.
- **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti.
- **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije.
- **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad.
- **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava.
## Zaključak
iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


