Gyorsan mozgó biztonsági vészhelyzet játszódik le a vállalati hálózatokban, miután a kutatók megerősítették, hogy a támadók aktívan láncolnak össze két javítatlan távoli kódfuttatási sebezhetőséget a Citrix NetScaler készülékekben. A watchTowr fenyegetésfelderítő cég által először jelzett nyilvánosságra hozatal olyan hitelesítés előtti exploitláncokat ír le, amelyeket a NetScaler ADC és NetScaler Gateway eszközök ellen fegyvereznek be a vadonban, mielőtt a Citrix teljes javítást adott volna ki. A hétköznapi internethasználók számára ez távoli vállalati IT-problémának tűnhet. Nem az. A NetScaler nulla napi VPN-kockázata közvetlenül érint mindenkit, aki VPN-szolgáltatásra, vállalati távoli hozzáférési eszközre vagy akár üzleti e-mail-szolgáltatóra támaszkodik, mert e szolgáltatások közül sok pontosan olyan átjárókészülék mögött található, amilyen most támadás alatt áll.

Mit tesz valójában a NetScaler exploitlánc

A NetScaler eszközök a vállalati hálózatok bejárati ajtójaként működnek. Hitelesítést, terheléselosztást és biztonságos távoli hozzáférést kezelnek, ezért gyakran VPN virtuális szerverként, ICA proxyként vagy AAA hitelesítési pontként konfigurálják őket. A watchTowr nyilvánosságra hozatala szerint a kihasznált sebezhetőségek lehetővé teszik a támadó számára, hogy kódot futtasson ezeken az eszközökön anélkül, hogy először érvényes hitelesítő adatokra lenne szüksége. A hitelesítés előtti hibák összeláncolása azt jelenti, hogy a támadó potenciálisan kívülről kompromittálhatja a készüléket, mielőtt bármilyen bejelentkezési képernyő, titkosítási alagút vagy többtényezős azonosítási kérés szerepet kapna.

Ez kritikus különbség. A legtöbb ember azt feltételezi, hogy a VPN-kapcsolat biztonságos, mert az alagúton belüli forgalom titkosított. De ha az alagutat kezelő átjárókészülék szoftverszinten kompromittálódik, a támadónak egyáltalán nem kell feltörnie a titkosítást. Potenciálisan magában a bejáratban ülhet, elfoghatja a munkameneteket, begyűjtheti a hitelesítő adatokat, vagy mélyebbre hatolhat abba a hálózatba, amelyet a VPN-nek védenie kellett volna.

Miért terjed ki a NetScaler nulla napi VPN-kockázat az adatvédelemre

A NetScaler nem rétegtermék. A világ egyik legszélesebb körben telepített alkalmazáskiszolgálási és távoli hozzáférési platformja, amelyet nagyvállalatok, kormányzati ügynökségek, egyetemek és különösen olyan szolgáltatók használnak, amelyek infrastruktúrája fogyasztói termékeket támaszt alá. A VPN-szolgáltatók, internetszolgáltatók és hosztolt e-mail-platformok gyakran lízingelik, viszonteladásban értékesítik vagy ugyanarra a peremhálózati hardverosztályra építenek, amelyet a vállalatok belsőleg használnak.

Ez azt jelenti, hogy a watchTowr nyilvánosságra hozatalában leírt exploitlánc nem csupán az IT-osztály fejfájása. Amint arról a watchTowr aktív NetScaler nulla napi kihasználásra vonatkozó figyelmeztetéséről szóló korábbi tudósításban beszámoltunk, a Citrix akkor még nem adott ki teljes javítást, amikor a támadások már zajlottak, így olyan ablak maradt, amelyben a kompromittálódás lehetséges volt, függetlenül attól, mennyire erős a felhasználó saját jelszava vagy titkosítási gyakorlata. Kevin Beaumont biztonsági kutató egy külön figyelmeztetésben hasonló riasztásokat fogalmazott meg, amelyeket az új Citrix nulla napi sebezhetőségekről szóló tudósítás részletez, hangsúlyozva, hogy ez nem elszigetelt megállapítás, hanem olyan minta, amelyet a biztonságkutatói közösség szorosan követ.

Hogyan ellenőrizheti, hogy VPN-szolgáltatója vagy e-mail-hosztingja ki van-e téve

A legtöbb fogyasztó nem tudja közvetlenül megvizsgálni az általa használt szolgáltatások háttérinfrastruktúráját, de vannak gyakorlati lépések, amelyek szűkítik a bizonytalanságot. Kezdje azzal, hogy ellenőrzi, közzétett-e VPN-szolgáltatója vagy e-mail-hosztingja olyan biztonsági figyelmeztetést vagy állapotfrissítést, amely a Citrix NetScalerre hivatkozik. A jó hírű szolgáltatók, amelyek sebezhető átjárókonfigurációkat üzemeltetnek, általában valamilyen nyilvános nyilatkozatot adnak ki, amint egy széles körben jelentett nulla napi sebezhetőség, mint ez, megerősítést nyer. Ha nem talál ilyet, a szolgáltató támogatási csatornájának közvetlen megkeresése és egy konkrét kérdés feltevése, például hogy infrastruktúrájuk NetScaler ADC-t vagy NetScaler Gateway-t használ-e, és hogy azt javították-e, észszerű kérés, amelyre bármely legitim szolgáltatónak válaszolnia kell tudnia.

Érdemes figyelni a szokatlan fióktevékenységekre is, például a nem várt bejelentkezési kérésekre, munkamenet-időtúllépésekre vagy olyan jelszó-visszaállítási e-mailekre, amelyeket nem Ön kért. Ezek nem jelentenek bizonyítékot a kompromittálódásra, de a szolgáltató hallgatásával kombinálva érdemes lehet eszkalálni.

Mit jelent ez Önnek

A lényeg az, hogy a VPN adatvédelmi ígérete nemcsak az általa használt titkosítási protokolltól függ. Függ a hálózat peremén elhelyezkedő fizikai és virtuális infrastruktúra biztonságától is, pontosan azoktól a készülékektől, amelyeket ez az exploitlánc célba vesz. Amikor egy ilyen alapvető infrastruktúraelem, mint a NetScaler, aktív támadás alatt áll, a kockázat lecsöpög minden olyan felhasználóra, akinek forgalma egy javítatlan eszközön halad át, még akkor is, ha az a felhasználó a saját oldalán mindent helyesen tett.

Ez nem jelenti azt, hogy pánikra van szükség. Azt jelenti, hogy tájékozott körültekintésre van szükség. Nem minden VPN-szolgáltató vagy e-mail-hoszting futtat NetScalert, és sok, amelyik igen, lehet, hogy már javítva van, vagy soha nem konfigurálták sebezhető módon. De a watchTowr nyilvánosságra hozatalában leírt aktív kihasználás mértékére tekintettel érdemes elkerülni azt a kockázatot, hogy megkérdezés nélkül feltételezzük, szolgáltatóját nem érinti.

Cselekvésre ösztönző tanulságok

Ha VPN-szolgáltatást, üzleti e-mail-platformot vagy távoli hozzáférési eszközt használ, fontolja meg a következő lépéseket. Forduljon szolgáltatójához, és kérdezze meg közvetlenül, hogy infrastruktúrája a Citrix NetScalerre támaszkodik-e, és hogy javították-e a nemrég nyilvánosságra hozott hitelesítés előtti RCE-lánc ellen. Figyelje szolgáltatója hivatalos biztonsági közleményeit vagy állapotoldali frissítéseit az elkövetkező napokban, mivel ez fejlődő helyzet. Engedélyezze a többtényezős hitelesítést, ahol csak elérhető, mivel ez további védelmi réteget ad akkor is, ha egy átjáró kompromittálódik. És tartsa szemmel a watchTowr és Kevin Beaumont kutatók további technikai tudósításait, akiknek korábbi figyelmeztetései segítenek megállapítani e NetScaler nulla napi VPN-kockázat idővonalát és hatókörét. A tájékozottság és a közvetlen kérdések feltevése a szolgáltatójának továbbra is a legpraktikusabb védekezés marad, amíg az iparág a teljes javítás felé halad.

GYIK: Q1: Milyen sebezhetőségeket használnak ki a Citrix NetScaler készülékekben? A1: A támadók aktívan láncolnak össze két javítatlan távoli kódfuttatási sebezhetőséget a Citrix NetScaler készülékekben a kutatók és a watchTowr fenyegetésfelderítő cég szerint. Q2: Szükségük van a támadóknak érvényes hitelesítő adatokra e NetScaler sebezhetőségek kihasználásához? A2: Nem, a sebezhetőségek lehetővé teszik a támadó számára, hogy kódot futtasson az eszközökön anélkül, hogy először érvényes hitelesítő adatokra lenne szüksége, mivel ezek hitelesítés előtti exploitláncok. Q3: Miért érinti a NetScaler nulla napi sebezhetőség a hétköznapi internethasználókat, nem csak a vállalatokat? A3: Sok VPN-szolgáltató, internetszolgáltató és hosztolt e-mail-platform gyakran lízingel, viszonteladásban értékesít vagy ugyanarra a peremhálózati hardverosztályra épít, amelyet a vállalatok belsőleg használnak, így a kockázat túlmutat a vállalati IT-n. Q4: Ha egy VPN-alagút titkosított, hogyan tudják a támadók mégis kompromittálni a NetScaler révén? A4: Ha az alagutat kezelő átjárókészülék szoftverszinten kompromittálódik, a támadónak nem kell feltörnie a titkosítást—magában a bejáratban ülhet, elfoghatja a munkameneteket, begyűjtheti a hitelesítő adatokat, vagy mélyebbre hatolhat a hálózatba. Q5: Elérhető volt javítás a Citrixtől, amikor a támadások elkezdődtek? A5: Nem, a Citrix akkor még nem adott ki teljes javítást, amikor a támadások már zajlottak, így olyan ablak maradt, amelyben a kompromittálódás lehetséges volt.