Citrix har gitt ut nok en nødretting for sine NetScaler-enheter, bare én uke etter at de lappet to null-dag-sårbarheter som ble aktivt utnyttet. Den nyeste Citrix NetScaler null-dag-lappen, rapportert av BankInfoSecurity under en overskrift som beskriver den som «under ild», utgjør den tredje hastoppdateringen på omtrent sju dager. For alle som er avhengige av NetScaler som inngangsport til bedriftssystemer, er dette tempoet verdt å følge med på.
Kilderapporten tilgjengelig for oss er kort, så denne artikkelen holder seg til det som er bekreftet: tidspunktet, produktet og mønsteret. Vi vil ikke spekulere i tekniske detaljer som ikke er publisert.
Hva Citrix NetScaler null-dag-lappen forteller oss om tempoet i sårbarheter
De bekreftede fakta er enkle. Citrix lappet to null-dag-sårbarheter i NetScaler som angripere allerede utnyttet. En uke senere slapp de nok en nødretting. En null-dag er, i klartekst, en sårbarhet som angripere finner og bruker før en retting eksisterer, noe som etterlater forsvarere uten forsprang.
Tre nødrettinger på omtrent en uke er uvanlig, og det tyder på at angripere og forskere følger nøye med på denne produktlinjen. Når én sårbarhet blir funnet og rettet, har granskingen en tendens til å intensiveres, og beslektede svakheter kan dukke opp raskt. Det er et generelt mønster i sikkerhetsarbeid, ikke en uttalelse om den spesifikke årsaken her, som kilden ikke beskriver.
For administratorer er den praktiske konsekvensen enkel: lappevinduer som en gang strakte seg over uker eller måneder, passer ikke lenger til trusselen. En aktivt utnyttet sårbarhet betyr at angripere allerede er i gang.
Hvorfor en kompromittert VPN-gateway avslører mer enn selskapet
NetScaler brukes vanligvis som en VPN- og fjernaksess-gateway. Denne rollen plasserer den mellom internett og interne ressurser, noe som gjør den til en av de mest sensitive enhetene på et nettverk. Alle som logger inn eksternt, passerer vanligvis gjennom den.
Det er derfor en svakhet i en gateway betyr noe utover IT-avdelingen. Avhengig av hvordan en enhet er konfigurert, kan den håndtere:
- Ansattes innlogginger og sesjonstokener
- Trafikk som går til interne applikasjoner
- Aksessveier for entreprenører og partnere
- Kundeportaler som ligger bak den samme infrastrukturen
Hvis en angriper får kontroll over en gateway, kan risikoen strekke seg til de som bruker den, ikke bare organisasjonen som eier den. Legitimasjon som tastes inn på enheten og aktive sesjoner er den typen data som fortjener en ekstra gjennomgang etter ethvert gateway-kompromiss. Vi kan ikke si ut fra tilgjengelig rapportering hvorvidt noen spesifikke data ble tatt i disse angrepene, så dette er en grunn til gjennomgang, ikke en påstand om eksponering.
Hva tidligere NetScaler-krasj antyder om lappens pålitelighet
Sikkerhetsoppdateringer er bare nyttige hvis organisasjoner kan bruke dem med trygghet. Vår tidligere dekning av NetScaler null-dag-krasj på fullt lappede gatewayer beskrev administratorer som kjører NetScaler som VPN- og fjernaksess-gateway, og som rapporterte at enheter startet på nytt spontant, og i stort antall.
Denne konteksten er viktig her. Når en gateway både er et høyverdimål og en enhet som administratorer frykter kan oppføre seg uforutsigbart, dobles presset på driftsteamene. De må lappe raskt for å ligge foran angripere, samtidig som de beskytter oppetiden for fjernarbeidere. En rask serie med nødoppdateringer gjør denne balansegangen vanskeligere, fordi hver enkelt krever testing, et vedlikehavsvindu og en plan for tilbakerulling.
Det ville være feil å trekke en fast forbindelse mellom de tidligere stabilitetsrapportene og denne nyeste rettingen uten bevis. Likevel viser det samlede bildet hvorfor gateway-pålitelighet og gateway-sikkerhet må behandles sammen.
Hva dette betyr for deg
Hvis du administrerer NetScaler, er budskapet haster: bruk den nyeste Citrix-lappen så snart du kan, og ikke anta at tidligere oppdateringer dekket deg. Behandle sekvensen av rettinger som én pågående hendelse i stedet for tre separate.
Hvis du er ansatt eller kunde i en organisasjon som bruker NetScaler, har du mindre direkte kontroll, men du er ikke maktesløs. Du trenger ikke å få panikk, for det er ingen bekreftede bevis i kilden på at dine data ble tatt. Du kan imidlertid ta fornuftige forholdsregler, spesielt hvis arbeidsgiveren din eller en tjeneste du bruker, kunngjør en gateway-sikkerhetshendelse.
Hva administratorer og vanlige brukere bør gjøre nå
For administratorer:
- Bruk Citrix' nødretting på hver NetScaler-enhet, og start med internett-eksponerte gatewayer.
- Gå gjennom logger for uvanlig aktivitet fra perioden før lapping, siden utnyttelse av disse sårbarhetene skjedde mens de fortsatt var urettet.
- Avslutt aktive sesjoner og vurder å ugyldiggjøre sesjonstokener etter lapping.
- Roter legitimasjon som passerte gjennom gatewayen, med prioritet på privilegerte kontoer og tjenestekontoer.
- Bekreft at flerfaktorautentisering er håndhevet, slik at et stjålet passord alene ikke er nok.
- Test oppdateringer i et testmiljø der det er mulig, og ha en plan for tilbakerulling, gitt stabilitetsbekymringene som tidligere er reist.
For vanlige brukere:
- Bytt passord hvis arbeidsgiveren eller leverandøren ber deg om det, og gjør det umiddelbart.
- Bruk et unikt passord for jobbsystemer, aldri et som gjenbrukes andre steder.
- Slå på flerfaktorautentisering der det tilbys.
- Vær oppmerksom på phishing-meldinger som refererer til en sikkerhetshendelse, siden angripere ofte utnytter forvirringen som følger en.
Konklusjonen
Den nyeste Citrix NetScaler null-dag-lappen er en påminnelse om at fjernaksess-gatewayer står i sentrum av moderne arbeid, og at angripere vet det. Administratorer bør lappe nå, og deretter gå lenger ved å gjennomgå sesjons- og legitmasjonseksponering i stedet for å stoppe ved oppdateringen. For den operasjonelle siden av denne saken, inkludert hva som skjedde på gatewayer som allerede var lappet, les vår rapport om NetScaler-krasj som rammer fullt lappede enheter. Å holde seg rolig, lappe raskt og stramme inn legitimasjon er den mest effektive responsen som er tilgjengelig i dag.

, et annet tegn på at angripere aktivt arbeider mot Apple-plattformer.
## Hvorfor en VPN ikke vil stoppe denne typen angrep
En VPN krypterer trafikken mellom enheten din og VPN-serveren og maskerer IP-adressen din fra nettstedene du besøker. Det er nyttig for personvern på offentlig Wi-Fi og for å begrense hva nettverksleverandøren din kan se. Det endrer ikke hva som skjer når en ondsinnet fil først når enheten din.
I et nullklikks-scenario leveres angrepsnyttelasten gjennom en app eller tjeneste som allerede kjører på telefonen din. VPN-tunnelen frakter ganske enkelt dataene til enheten, og den sårbare komponenten parser dem som vanlig. En VPN er ikke en innholdsskanner og reparerer ikke feil i operativsystemet.
Dette gjør ikke VPN-er meningsløse. De adresserer et annet sett med risikoer, som nettverksavlytting og IP-basert sporing. Men de er ikke et forsvar mot en operativsystemsårbarhet. Den eneste reelle rettelsen for en feil som dette er leverandørens oppdatering, pluss å redusere enhetens eksponering der det er mulig.
## Hva dette betyr for deg
For de fleste er sjansen for å bli personlig målrettet av en spionprogramoperatør lav. Rapporteringen om denne feilen beskriver målrettede angrep, ikke masskampanjer. Men oppdateringen er gratis, og eksponeringsvinduet er tiden mellom at en rettelse utgis og at du installerer den. Angripere kan studere oppdateringer for å forstå hva som ble rettet, så å utsette en oppdatering gir unødvendig spillerom.
Det krympende vinduet er et bredere tema. Vår dekning av [CISAs 3-dagers pålegg om oppdatering](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) viser hvor lite tid organisasjoner nå har til å respondere på kritiske feil. Enkeltpersoner møter det samme presset, bare med færre ressurser.
Hvis du er journalist, aktivist, advokat, leder eller noen andre som plausibelt kan tiltrekke deg en velfinansiert motstander, ta dette mer alvorlig enn den gjennomsnittlige brukeren bør.
## Hva iPhone- og iPad-brukere bør gjøre nå
- **Oppdater umiddelbart.** Åpne Innstillinger, deretter Generelt, deretter Programvareoppdatering, og installer den nyeste iOS- eller iPadOS-versjonen. Slå på automatiske oppdateringer så fremtidige rettelser kommer uten forsinkelse.
- **Aktiver Lockdown-modus hvis du er i forhøyet risiko.** Apple laget denne valgfrie modusen for personer som kan møte målrettede digitale trusler. Den begrenser visse funksjoner og angrepsflate, og den kommer med avveininger i funksjonalitet.
- **Start enheten på nytt med jevne mellomrom.** Det er ikke en kur, men det kan forstyrre noen ikke-vedvarende kompromitteringer.
- **Oppdater hver Apple-enhet du eier.** CoreGraphics brukes på både iOS og macOS, så sjekk Macen og iPaden din også.
- **Fortsett å bruke en VPN for det den gjør godt,** men ikke regn med den for å beskytte mot operativsystemfeil.
## Konklusjonen
iOS nullklikks CoreGraphics-sårbarheten er et klart eksempel på en trussel som ingen VPN, annonseblokkerer eller forsiktig nettleservane kan stoppe. Oppdatering er forsvaret som fungerer. Installer den nyeste iOS- eller iPadOS-oppdateringen nå, slå på Lockdown-modus hvis profilen din setter deg i høyere risiko, og les vår relaterte dekning om aktiv null-dag-utnyttelse og krympende oppdateringsvinduer for å forstå hvorfor hastighet teller.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


