Een enkele week aan beveiligingsnieuws zette verschillende soorten risico naast elkaar: een databreach bij het Pentagon die meer dan drie miljoen mensen treft, actief misbruikte zero-days in Apple CoreGraphics en Fortinet FortiMail, en berichten over twee remote code execution-kwetsbaarheden in Citrix NetScaler die nog steeds niet zijn gepatcht. Alles bij elkaar is het verhaal over de databreach bij het Pentagon en de zero-days een nuttige herinnering dat niet elke dreiging met hetzelfde hulpmiddel wordt opgelost.

Dit bericht houdt zich aan wat het wekelijkse nieuwsbriefbulletin meldde. Details buiten die samenvatting, zoals technische bijzonderheden of toeschrijving, werden niet verstrekt, dus we speculeren daar niet over.

Wat het databreach bij het Pentagon blootlegde en wie getroffen is

Het hoofditem was een databreach van personeelsgegevens van het Pentagon die meer dan drie miljoen mensen treft. De bronsamenvatting bevestigt de omvang en het feit dat het om personeelsdossiers gaat, maar detailleert niet welke velden zijn blootgelegd of hoe de gegevens zijn benaderd. We zullen daar niet naar gissen.

Wat gezegd kan worden, is dat personeelsgegevens van nature gevoelig zijn. Wanneer dossiers die aan personen zijn gekoppeld worden gestolen, komt de schade meestal later en via andere kanalen, zoals gerichte phishing of pogingen tot impersonatie. Daarom moet iedereen die mogelijk getroffen is letten op officiële kennisgevingen en onverwachte berichten die verwijzen naar hun dienstverband of dienst met extra argwaan behandelen.

Dit is ook waar een VPN niet helpt. Een VPN versleutelt verkeer tussen je apparaat en een VPN-server. Het kan een databreach van dossiers die door een organisatie worden beheerd niet ongedaan maken, en het kan gegevens die zijn gestolen van een systeem dat je niet beheert niet beschermen.

Zero-days in Apple CoreGraphics en FortiMail onder actieve aanval

De nieuwsbrief markeerde ook twee zero-days die als actief misbruikt werden beschreven: een in Apple CoreGraphics en een in Fortinet FortiMail. "Actief misbruikt" betekent dat aanvallers de kwetsbaarheden al gebruiken, dus wachten op een gunstig moment om bij te werken brengt reëel risico met zich mee.

CoreGraphics is een grafische component in Apple's software, dus een kwetsbaarheid daar is een zorg voor mensen die Apple-apparaten gebruiken. FortiMail is een mailbeveiligingsgateway, wat het relevanter maakt voor organisaties die e-mail erdoorheen routeren. De samenvatting bevat geen patchversies, CVE-identificatoren of details over misbruik, dus raadpleeg de eigen adviezen van de leveranciers voor die bijzonderheden.

Geen van beide kwetsbaarheden is iets wat een VPN kan oplossen. Een exploit op apparaatniveau vindt plaats op het apparaat zelf, en een kwetsbaarheid in een mailgateway bevindt zich op infrastructuur die een organisatie beheert. Je verbinding versleutelen dicht geen van beide gaten. De remedie is de patch van de leverancier.

Niet-gepatchte Citrix NetScaler-kwetsbaarheden en waar je op moet letten

De derde kwestie betreft twee remote code execution-kwetsbaarheden in Citrix NetScaler die naar verluidt nog steeds niet zijn gepatcht. Het woord "naar verluidt" is hier belangrijk: dit komt uit berichten die in de nieuwsbrief zijn samengevat, en beheerders moeten de status rechtstreeks bevestigen met Citrix-richtlijnen.

Remote code execution-fouten in netwerkgerichte appliances zijn ernstig omdat deze systemen vaak aan de rand van een netwerk staan. Als jouw organisatie NetScaler draait, zijn de praktische stappen: controleren op leveranciersadviezen, nagaan welke interfaces aan het internet zijn blootgesteld en monitoren op ongebruikelijke activiteit totdat fixes beschikbaar zijn.

Dit patroon van oudere of randgerichte componenten die weer als doelwit opduiken is niet nieuw. Onze wekelijkse roundup over Certighost, een Check Point zero-day en een HTTP/2-kwetsbaarheid behandelt vergelijkbare materie, waaronder hoe oude kwetsbaarheden steeds weer onder de aandacht komen.

Wat een VPN wel en niet kan terwijl patches worden uitgerold

Een VPN is nuttig voor een specifieke taak: netwerkblootstelling verminderen. Het versleutelt je verkeer op onbetrouwbare netwerken zoals openbare wifi en verbergt je IP-adres voor de sites die je bezoekt. Als je op afstand werkt, is dat belangrijk.

Maar de gebeurtenissen in deze nieuwsbrief vallen buiten die taak:

  • Gestolen dossiers: Een databreach van personeelsgegevens gebeurt op de systemen van de houder, niet op jouw verbinding.
  • Apparaatexploits: Een kwetsbaarheid in Apple CoreGraphics wordt op het apparaat misbruikt, ongeacht hoe het is verbonden.
  • Mailgateway-kwetsbaarheden: Een kwetsbaarheid in FortiMail treft de serverinfrastructuur die e-mail verwerkt.

Een VPN is één laag, geen vervanging voor een patch. Let ook op dat VPN- en remote access-appliances zelf doelwit kunnen zijn, zoals de Citrix-berichten tonen, dus die software up-to-date houden hoort bij het geheel.

Wat dit voor jou betekent

Als je Apple-apparaten gebruikt, installeer dan beschikbare updates zo snel mogelijk, want actief misbruik betekent dat het risico actueel is. Als je beheerder bent en FortiMail draait, pas dan Fortinet's fix toe zodra je die kunt verifiëren. Als je Citrix NetScaler draait, raadpleeg de richtlijnen van de leverancier, beperk blootstelling en houd je logs in de gaten.

Als je denkt dat je getroffen kunt zijn door het databreach bij het Pentagon, let dan op officiële kennisgevingen en wees voorzichtig met ongevraagde e-mails, telefoontjes of sms'jes die je dienstverband of persoonlijke gegevens noemen. Gebruik unieke wachtwoorden en schakel waar mogelijk multi-factor authenticatie in.

Concrete aandachtspunten

  • Pas Apple- en Fortinet-patches onmiddellijk toe en bevestig versies aan de hand van de adviezen van de leveranciers.
  • Beoordeel je blootstelling: weet welke apparaten, mailgateways en edge-appliances je draait.
  • Volg voor NetScaler de richtlijnen van de leverancier en monitor op ongebruikelijke activiteit zolang de kwetsbaarheden naar verluidt niet zijn gepatcht.
  • Behandel onverwachte berichten met argwaan als je mogelijk deel uitmaakt van het databreach bij het Pentagon.
  • Gebruik een VPN voor wat het goed doet, namelijk verkeer op onbetrouwbare netwerken beschermen, maar vertrouw er niet op tegen databreaches of apparaatexploits.

Het verhaal over de databreach bij het Pentagon en de zero-days toont aan dat gelaagde verdediging beter is dan welk hulpmiddel dan ook. Lees voor meer context over recente zero-days en oudere kwetsbaarheden die weer in de schijnwerpers komen onze wekelijkse roundup en houd je systemen up-to-date.