Citrixは、積極的に悪用されていた2件のゼロデイ脆弱性にパッチを適用してからわずか1週間後に、NetScalerアプライアンス向けの緊急修正を再びリリースした。BankInfoSecurityが「攻撃下にある」と表現する見出しで報じた最新のCitrix NetScalerゼロデイパッチにより、およそ7日間で3件目の緊急セキュリティアップデートとなった。NetScalerを企業システムへの玄関口として依赖している人にとって、このペースは注目に値する。
入手可能な情報源の報道は簡潔であるため、本記事は確認された事実、すなわちタイミング、製品、そしてパターンに限定する。公表されていない技術的詳細については推測しない。
Citrix NetScalerゼロデイパッチが示す脆弱性のペース
確認された事実は単純明快だ。Citrixは、攻撃者がすでに悪用していたNetScalerの2件のゼロデイ脆弱性にパッチを適用した。1週間後、さらに別の緊急パッチをリリースした。ゼロデイとは、平たく言えば、修正が存在する前に攻撃者が発見して使用する脆弱性であり、防御側には先手を打つ余地がない。
およそ1週間で3件の緊急修正は異例であり、攻撃者と研究者がこの製品ラインに強い関心を払っていることを示唆している。1つの脆弱性が発見され修正されると、精査が強化される傾向にあり、関連する弱点が急速に表面化することがある。これはセキュリティ業務における一般的なパターンであり、情報源が詳述していない今回の具体的な原因についての言及ではない。
管理者にとって、実務上の帰結は単純だ。かつて数週間や数か月にわたっていたパッチ適用の猶予期間は、もはや脅威に適合しない。積極的に悪用されている脆弱性とは、攻撃者がすでに活動していることを意味する。
VPNゲートウェイの侵害が企業以上を露呈させる理由
NetScalerは一般にVPNおよびリモートアクセスゲートウェイとして展開される。その役割はインターネットと内部リソースの間に位置するため、ネットワーク上で最も機微なデバイスの1つとなる。リモートでログインする者は通常、それを経由する。
だからこそ、ゲートウェイの弱点はIT部門を超えて重要となる。デバイスの構成方法によっては、以下を処理することがある。
- 従業員のログインとセッショントークン
- 内部アプリケーションへ向かうトラフィック
- 請負業者およびパートナーのアクセス経路
- 同じインフラストラクチャの背後にある顧客向けポータル
攻撃者がゲートウェイの制御を獲得した場合、リスクはそれを所有する組織だけでなく、それを利用する人々にも及び得る。デバイスに入力された資格情報やアクティブなセッションは、ゲートウェイ侵害後に再確認する価値のある種類のデータである。入手可能な報道から、これらの攻撃で特定のデータが窃取されたかどうかは判断できないため、これは暴露の主張ではなく、見直しの理由である。
以前のNetScalerクラッシュがパッチの信頼性について示唆すること
セキュリティアップデートは、組織が自信を持って適用できて初めて役立つ。完全にパッチ適用済みのゲートウェイでNetScalerゼロデイがクラッシュする事例に関する以前の報道では、NetScalerをVPNおよびリモートアクセスゲートウェイとして運用する管理者が、デバイスが自然に、しかも大量に再起動することを報告していた。
この文脈はここで重要だ。ゲートウェイが価値の高い標的であり、同時に管理者が予測不能な動作を懸念するデバイスでもある場合、運用チームへの負荷は倍増する。攻撃者より先手を取るために迅速にパッチを適用しつつ、リモートワーカーの稼働時間も保護しなければならない。緊急アップデートが立て続けに続くと、それぞれにテスト、メンテナンスウィンドウ、ロールバック計画が必要となるため、このバランス取りはさらに難しくなる。
証拠なしに、以前の安定性に関する報告とこの最新の修正との間に確固たる関連を引き出すのは誤りであろう。それでも、総合的な状況は、ゲートウェイの信頼性とゲートウェイのセキュリティを一体として扱わなければならない理由を示している。
これがあなたにとって意味すること
NetScalerを管理しているなら、メッセージは緊急である。最新のCitrixパッチを可能な限り早く適用し、以前のアップデートで対応済みだと思い込まないこと。一連の修正を3つの別々のインシデントではなく、単一の継続的なインシデントとして扱うこと。
組織がNetScalerを使用している従業員または顧客であれば、直接的な制御は少ないが、無力ではない。情報源にあなたのデータが窃取されたという確認された証拠はないため、パニックになる必要はない。ただし、特に雇用主や利用中のサービスがゲートウェイのセキュリティインシデントを発表した場合は、賢明な予防策を講じることができる。
管理者と一般ユーザーが今すべきこと
管理者向け:
- インターネットに面するゲートウェイから始めて、すべてのNetScalerアプライアンスにCitrixの緊急パッチを適用する。
- これらの脆弱性の悪用は未修正の間に行われたため、パッチ適用前の期間における異常な活動についてログを確認する。
- パッチ適用後にアクティブなセッションを終了し、セッショントークンの無効化を検討する。
- ゲートウェイを通過した資格情報をローテーションし、特権アカウントとサービスアカウントを優先する。
- 多要素認証が強制されていることを確認し、パスワードの窃取だけでは不十分とする。
- 以前に提起された安定性の懸念を踏まえ、可能な場合はステージング環境でアップデートをテストし、ロールバック計画を用意する。
一般ユーザー向け:
- 雇用主やプロバイダーから求められた場合は、パスワードを変更し、速やかに行う。
- 業務システムには一意のパスワードを使用し、他の場所で再利用したものを決して使わない。
- 提供されている場所では多要素認証を有効にする。
- セキュリティインシデントに言及するフィッシングメッセージに注意する。攻撃者はインシデント後の混乱をしばしば悪用する。
結論
最新のCitrix NetScalerゼロデイパッチは、リモートアクセスゲートウェイが現代の仕事の中心に位置し、攻撃者がそれを認識していることを思い起こさせる。管理者は今すぐパッチを適用し、アップデートで止まらずにセッションと資格情報の露出を見直すべきである。すでにパッチ適用済みのゲートウェイで何が起きたかを含む、この話の運用面については、完全にパッチ適用されたデバイスに影響するNetScalerクラッシュに関する報告をお読みいただきたい。冷静でいること、迅速にパッチを適用すること、資格情報を厳格にすることが、今日利用可能な最も効果的な対応である。

したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。
## なぜVPNはこの種の攻撃を止められないのか
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。
ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。
これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。
## これがあなたにとって何を意味するか
ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。
この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。
もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。
## iPhoneおよびiPadユーザーが今すぐ取るべきこと
- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。
## 結論
iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


