Citrix가 NetScaler 어플라이언스에 대해 또 다른 긴급 수정을 발표했다. 이는 활발히 악용되던 두 개의 제로데이 취약점을 패치한 지 불과 일주일 만이다. BankInfoSecurity가 "공격 받는 중(under fire)"이라는 제목으로 보도한 최신 Citrix NetScaler 제로데이 패치는 약 7일 만에 세 번째 긴급 보안 업데이트에 해당한다. NetScaler를 기업 시스템의 관문으로 사용하는 사람이라면 이 속도에 주목할 필요가 있다.

우리에게 제공된 원본 보도는 짧기 때문에, 이 기사는 확인된 사실, 즉 시기와 제품, 그리고 패턴에만 집중한다. 아직 공개되지 않은 기술적 세부 사항에 대해서는 추측하지 않을 것이다.

Citrix NetScaler 제로데이 패치가 결함의 속도에 대해 말해주는 것

확인된 사실은 명확하다. Citrix는 공격자들이 이미 악용하고 있던 NetScaler의 두 제로데이 취약점을 패치했다. 일주일 후, 또 다른 긴급 패치를 발표했다. 제로데이란 쉽게 말해 공격자들이 수정이 존재하기 전에 발견하고 사용하는 결함으로, 방어자들에게는 사전 대비 시간이 전혀 없다.

약 일주일 동안 세 번의 긴급 수정은 이례적이며, 이는 공격자와 연구자들이 이 제품군에 세심한 관심을 기울이고 있음을 시사한다. 하나의 결함이 발견되고 수정되면, 정밀 조사가 강화되는 경향이 있고, 관련 취약점들이 빠르게 드러날 수 있다. 이는 보안 업무에서 나타나는 일반적인 패턴이며, 원본에서 세부 사항을 밝히지 않은 이번 사안의 특정 원인에 대한 진술은 아니다.

관리자 입장에서 실질적인 결과는 간단하다. 한때 몇 주 또는 몇 달에 걸쳐 이루어지던 패치 기간이 더 이상 위협에 맞지 않는다는 것이다. 활발히 악용되는 결함은 공격자들이 이미 활동하고 있다는 뜻이다.

VPN 게이트웨이가 침해되면 회사 이상의 것이 노출되는 이유

NetScaler는 일반적으로 VPN 및 원격 접속 게이트웨이로 배포된다. 그 역할 때문에 인터넷과 내부 자원 사이에 위치하게 되어, 네트워크에서 가장 민감한 장치 중 하나가 된다. 원격으로 로그인하는 사람은 누구나 보통 이곳을 통과한다.

이것이 게이트웨이의 취약점이 IT 부서를 넘어 중요해지는 이유이다. 장치 구성 방식에 따라, 다음과 같은 것을 처리할 수 있다:

  • 직원 로그인 및 세션 토큰
  • 내부 애플리케이션으로 향하는 트래픽
  • 계약직 및 파트너의 접속 경로
  • 동일한 인프라 뒤에 있는 고객용 포털

공격자가 게이트웨이의 통제권을 획득하면, 위험은 이를 소유한 조직뿐만 아니라 이를 사용하는 사람들에게까지 확장될 수 있다. 장치에 입력된 자격 증명과 활성 세션은 게이트웨이 침해 후 재검토할 가치가 있는 종류의 데이터이다. 우리는 이용 가능한 보도만으로는 이번 공격에서 특정 데이터가 유출되었는지 말할 수 없으므로, 이는 노출 주장이 아닌 검토 사유이다.

이전 NetScaler 충돌 사례가 패치 신뢰성에 대해 시사하는 것

보안 업데이트는 조직이 확신을 가지고 적용할 수 있을 때만 유용하다. 완전히 패치된 게이트웨이에서 발생한 NetScaler 제로데이 충돌에 대한 우리의 이전 보도에서는, NetScaler를 VPN 및 원격 접속 게이트웨이로 운영하는 관리자들이 장치가 자발적으로, 그것도 대량으로 재부팅된다고 보고한 사례를 다루었다.

이 맥락이 여기서 중요하다. 게이트웨이가 높은 가치의 표적이면서 동시에 관리자들이 예측 불가능하게 작동할 수 있다고 우려하는 장치일 때, 운영 팀에 대한 압박은 두 배가 된다. 그들은 공격자보다 앞서기 위해 신속하게 패치해야 하면서 동시에 원격 근무자들의 가동 시간도 보호해야 한다. 일련의 신속한 긴급 업데이트는 각각이 테스트와 유지보수 시간, 롤백 계획을 요구하기 때문에 이러한 균형 잡기를 더 어렵게 만든다.

증거 없이 이전의 안정성 보고와 이번 최신 수정 사이에 확고한 연관성을 도출하는 것은 잘못일 것이다. 그럼에도 불구하고, 종합적인 그림은 게이트웨이 안정성과 게이트웨이 보안이 함께 다루어져야 하는 이유를 보여준다.

이것이 당신에게 의미하는 것

NetScaler를 관리한다면, 메시지는 긴급하다. 최신 Citrix 패치를 가능한 한 빨리 적용하고, 이전 업데이트가 당신을 보호했다고 가정하지 말라. 일련의 수정을 세 개의 별개 사안이 아닌 하나의 지속적인 사안으로 취급하라.

조직이 NetScaler를 사용하는 직원이나 고객이라면, 직접적인 통제력은 적지만 무력하지는 않다. 원본에서 당신의 데이터가 유출되었다는 확인된 증거가 없으므로 공황에 빠질 필요는 없다. 그러나 특히 고용주나 이용하는 서비스가 게이트웨이 보안 사고를 발표하는 경우, 합리적인 예방 조치를 취할 수 있다.

관리자와 일반 사용자가 지금 해야 할 일

관리자용:

  1. 인터넷에 노출된 게이트웨이부터 시작하여 모든 NetScaler 어플라이언스에 Citrix의 긴급 패치를 적용하라.
  2. 이러한 결함의 악용이 수정되기 전에 발생했으므로, 패치 이전 기간의 비정상적인 활동에 대해 로그를 검토하라.
  3. 패치 후 활성 세션을 종료하고 세션 토큰 무효화를 고려하라.
  4. 게이트웨이를 통과한 자격 증명을 교체하고, 권한 및 서비스 계정을 우선시하라.
  5. 다중 인증이 시행되고 있는지 확인하여, 비밀번호만 탈취되어서는 충분하지 않도록 하라.
  6. 앞서 제기된 안정성 우려를 고려하여, 가능한 경우 스테이징 환경에서 업데이트를 테스트하고 롤백 계획을 마련하라.

일반 사용자용:

  • 고용주나 제공업체가 요청하면 비밀번호를 변경하고, 신속하게 하라.
  • 업무 시스템에는 고유한 비밀번호를 사용하고, 다른 곳에서 재사용한 것을 절대 사용하지 말라.
  • 제공되는 모든 곳에서 다중 인증을 활성화하라.
  • 보안 사고를 언급하는 피싱 메시지를 주의하라. 공격자들은 종종 사고 이후의 혼란을 악용하기 때문이다.

핵심 요점

최신 Citrix NetScaler 제로데이 패치는 원격 접속 게이트웨이가 현대 업무의 중심에 있으며 공격자들이 이를 알고 있다는 것을 상기시켜 준다. 관리자는 지금 패치하고, 업데이트에서 멈추지 말고 세션 및 자격 증명 노출을 검토함으로써 더 나아가야 한다. 이미 패치된 게이트웨이에서 무슨 일이 있었는지를 포함한 이 이야기의 운영적 측면에 대해서는 완전히 패치된 장치에 영향을 미치는 NetScaler 충돌에 대한 우리의 보도를 읽어보라. 침착함을 유지하고, 신속하게 패치하며, 자격 증명을 강화하는 것이 오늘날 이용 가능한 가장 효과적인 대응이다.