Una sola settimana di notizie sulla sicurezza ha messo a confronto diversi tipi di rischio: una violazione dei dati del Pentagono che ha colpito più di tre milioni di persone, zero-day sfruttati attivamente in Apple CoreGraphics e Fortinet FortiMail, e segnalazioni di due vulnerabilità di esecuzione di codice da remoto in Citrix NetScaler che rimangono senza patch. Nel complesso, la vicenda della violazione dei dati del Pentagono e degli zero-day è un utile promemoria del fatto che non ogni minaccia viene risolta con lo stesso strumento.

Questo articolo si attiene a quanto riportato nel bollettino della newsletter settimanale. Dettagli ulteriori rispetto a tale sintesi, come specifiche tecniche o attribuzioni, non sono stati forniti, quindi non speculiamo su di essi.

Cosa ha esposto la violazione del Pentagono e chi è interessato

Il punto principale è stata una violazione dei dati del personale del Pentagono che ha colpito più di tre milioni di persone. La sintesi della fonte conferma la portata e il fatto che riguardi fascicoli del personale, ma non dettaglia quali campi siano stati esposti né come i dati siano stati accessibili. Non azzarderemo ipotesi su questi punti.

Quello che si può dire è che i dati del personale sono sensibili per loro natura. Quando vengono rubati fascicoli legati a persone, il danno di solito arriva più tardi e attraverso altri canali, come tentativi mirati di phishing o di impersonificazione. Ecco perché chiunque possa essere interessato dovrebbe prestare attenzione alle notifiche ufficiali e trattare con particolare sospetto i messaggi inaspettati che fanno riferimento al proprio impiego o servizio.

È anche qui che una VPN non aiuta. Una VPN cifra il traffico tra il tuo dispositivo e un server VPN. Non può annullare una violazione di fascicoli detenuti da un'organizzazione, e non può proteggere dati che sono stati rubati da un sistema che non controlli.

Zero-day di Apple CoreGraphics e FortiMail sotto attacco attivo

La newsletter ha inoltre segnalato due zero-day descritti come sfruttati attivamente: uno in Apple CoreGraphics e uno in Fortinet FortiMail. "Sfruttato attivamente" significa che gli attaccanti stanno già usando le vulnerabilità, quindi aspettare un momento comodo per aggiornare comporta un rischio reale.

CoreGraphics è un componente grafico del software di Apple, quindi una vulnerabilità lì è motivo di preoccupazione per chi usa dispositivi Apple. FortiMail è un gateway di sicurezza per la posta elettronica, il che lo rende più rilevante per le organizzazioni che vi instradano le email. La sintesi non fornisce versioni delle patch, identificatori CVE o dettagli sullo sfruttamento, quindi consulta gli avvisi dei fornitori per tali specifiche.

Nessuna delle due vulnerabilità è qualcosa che una VPN possa risolvere. Un exploit a livello di dispositivo avviene sul dispositivo stesso, e una vulnerabilità di un gateway di posta risiede su infrastrutture gestite da un'organizzazione. Cifrare la tua connessione non chiude nessuna delle due falle. Il rimedio è la patch del fornitore.

Vulnerabilità senza patch di Citrix NetScaler e cosa tenere d'occhio

Il terzo filone riguarda due vulnerabilità di esecuzione di codice da remoto in Citrix NetScaler che, secondo quanto riportato, sono ancora senza patch. La parola "secondo quanto riportato" è importante qui: proviene da segnalazioni sintetizzate nella newsletter, e gli amministratori dovrebbero confermare lo stato direttamente con le indicazioni di Citrix.

I bug di esecuzione di codice da remoto nelle appliance esposte alla rete sono seri perché questi sistemi spesso si trovano al margine di una rete. Se la tua organizzazione utilizza NetScaler, i passi pratici sono verificare gli avvisi dei fornitori, rivedere quali interfacce sono esposte a Internet e monitorare attività insolite fino a quando saranno disponibili le correzioni.

Questo schema di componenti più vecchi o esposti al margine che tornano come obiettivi non è nuovo. Il nostro riepilogo settimanale su Certighost, uno zero-day di Check Point e una vulnerabilità HTTP/2 copre terreni simili, incluso il modo in cui le vecchie vulnerabilità continuano a tornare all'attenzione.

Cosa può e non può fare una VPN mentre le patch vengono distribuite

Una VPN è utile per un compito specifico: ridurre l'esposizione della rete. Cifra il tuo traffico su reti non affidabili come il Wi-Fi pubblico e nasconde il tuo indirizzo IP dai siti che visiti. Se lavori da remoto, questo conta.

Ma gli eventi di questa newsletter esulano da quel compito:

  • Fascicoli rubati: Una violazione dei dati del personale avviene sui sistemi del detentore, non sulla tua connessione.
  • Exploit dei dispositivi: Una vulnerabilità di Apple CoreGraphics viene sfruttata sul dispositivo, indipendentemente da come è connesso.
  • Vulnerabilità dei gateway di posta: Una vulnerabilità di FortiMail colpisce l'infrastruttura server che gestisce la posta elettronica.

Una VPN è uno strato, non un sostituto delle patch. Nota anche che le appliance VPN e di accesso remoto possono esse stesse essere obiettivi, come mostrano le segnalazioni su Citrix, quindi mantenere aggiornato quel software fa parte del quadro.

Cosa significa per te

Se usi dispositivi Apple, installa prontamente gli aggiornamenti disponibili, poiché lo sfruttamento attivo significa che il rischio è attuale. Se sei un amministratore che gestisce FortiMail, applica la correzione di Fortinet appena puoi verificarla. Se gestisci Citrix NetScaler, consulta le indicazioni del fornitore, limita l'esposizione e monitora i log.

Se pensi di poter essere interessato dalla violazione del Pentagono, tieni d'occhio gli avvisi ufficiali e sii cauto con email, chiamate o messaggi non richiesti che menzionano il tuo impiego o i tuoi dati personali. Usa password uniche e abilita l'autenticazione a più fattori dove puoi.

Azioni concrete da intraprendere

  • Applica immediatamente le patch di Apple e Fortinet, e conferma le versioni rispetto agli avvisi dei fornitori.
  • Rivedi la tua esposizione: sappi quali dispositivi, gateway di posta e appliance di margine utilizzi.
  • Per NetScaler, segui le indicazioni del fornitore e monitora attività insolite mentre le vulnerabilità sono segnalate come senza patch.
  • Tratta con sospetto i messaggi inaspettati se potresti essere parte della violazione del Pentagono.
  • Usa una VPN per ciò che fa bene, proteggere il traffico su reti non affidabili, ma non affidarti ad essa contro violazioni o exploit dei dispositivi.

La vicenda della violazione dei dati del Pentagono e degli zero-day mostra che la difesa a strati batte qualsiasi singolo strumento. Per maggiori contesto sugli zero-day recenti e sulle vecchie vulnerabilità che tornano sotto i riflettori, leggi il nostro riepilogo settimanale e mantieni aggiornati i tuoi sistemi.