Citrix выпустила очередное экстренное исправление для своих устройств NetScaler всего через неделю после устранения двух уязвимостей нулевого дня, которые активно эксплуатировались. Последнее экстренное обновление Citrix NetScaler, о котором сообщил BankInfoSecurity под заголовком, описывающим ситуацию как «под огнём», стало третьим срочным обновлением безопасности примерно за семь дней. Для всех, кто полагается на NetScaler как на входную точку в корпоративные системы, такие темпы заслуживают внимания.

Доступный нам исходный отчёт краток, поэтому данная статья придерживается только подтверждённых фактов: timing, продукт и закономерность. Мы не будем строить предположения о технических деталях, которые не были опубликованы.

Что экстренное обновление Citrix NetScaler говорит нам о темпе появления уязвимостей

Подтверждённые факты просты. Citrix устранила две уязвимости нулевого дня в NetScaler, которые злоумышленники уже эксплуатировали. Через неделю она выпустила ещё одно экстренное исправление. Уязвимость нулевого дня, говоря простыми словами, — это flaw, которую злоумышленники находят и используют до того, как появляется исправление, что не оставляет защитникам никакой форы.

Три экстренных исправления примерно за неделю — это необычно, и это говорит о том, что злоумышленники и исследователи уделяют этой линейке продуктов пристальное внимание. Когда одна уязвимость найдена и устранена, scrutiny обычно усиливается, и связанные слабые места могут всплывать быстро. Это общая закономерность в сфере безопасности, а не утверждение о конкретной причине в данном случае, которую источник не детализирует.

Для администраторов практическое следствие простое: окна для установки патчей, которые когда-то растягивались на недели или месяцы, больше не соответствуют угрозе. Активно эксплуатируемая уязвимость означает, что злоумышленники уже действуют.

Почему скомпрометированный VPN-шлюз exposes больше, чем компанию

NetScaler обычно развёртывается как VPN- и шлюз удалённого доступа. Эта роль помещает его между интернетом и внутренними ресурсами, что делает его одним из самых чувствительных устройств в сети. Любой, кто входит удалённо, как правило, проходит через него.

Именно поэтому слабость в шлюзе имеет значение за пределами ИТ-отдела. В зависимости от конфигурации устройства оно может обрабатывать:

  • Входы сотрудников и токены сессий
  • Трафик, идущий к внутренним приложениям
  • Пути доступа для подрядчиков и партнёров
  • Клиентские порталы, находящиеся за той же инфраструктурой

Если злоумышленник получает контроль над шлюзом, риск может распространяться на людей, которые им пользуются, а не только на организацию, которой он принадлежит. Учётные данные, введённые на устройстве, и активные сессии — это те виды данных, которые заслуживают повторной проверки после любой компрометации шлюза. Из доступных отчётов мы не можем сказать, были ли похищены какие-либо конкретные данные в этих атаках, поэтому это причина для проверки, а не утверждение о раскрытии.

Что предыдущие сбои NetScaler говорят о надёжности патчей

Обновления безопасности полезны только тогда, когда организации могут применять их с уверенностью. В нашем более раннем материале о сбоях NetScaler нулевого дня на полностью обновлённых шлюзах описывались администраторы, использующие NetScaler как VPN- и шлюз удалённого доступа, которые сообщали о самопроизвольных перезагрузках устройств, причём в больших количествах.

Этот контекст здесь важен. Когда шлюз одновременно является высокоценной целью и устройством, которое администраторы опасаются может вести себя непредсказуемо, давление на операционные команды удваивается. Им приходится быстро устанавливать патчи, чтобы опережать злоумышленников, и одновременно защищать uptime для удалённых сотрудников. Быстрая серия экстренных обновлений усложняет этот баланс, потому что каждое из них требует тестирования, окна обслуживания и плана отката.

Было бы неправильно проводить жёсткую связь между более ранними сообщениями о стабильности и этим новейшим исправлением без доказательств. Тем не менее совокупная картина показывает, почему надёжность шлюза и безопасность шлюза должны рассматриваться вместе.

Что это значит для вас

Если вы администрируете NetScaler, послание срочное: применяйте последний патч Citrix как можно скорее и не предполагайте, что более ранние обновления вас покрыли. Рассматривайте последовательность исправлений как единый продолжающийся инцидент, а не как три отдельных.

Если вы сотрудник или клиент, чья организация использует NetScaler, у вас меньше прямого контроля, но вы не бессильны. Вам не нужно паниковать, потому что в источнике нет подтверждённых доказательств того, что ваши данные были похищены. Однако вы можете принять разумные меры предосторожности, особенно если ваш работодатель или используемый вами сервис объявит об инциденте безопасности шлюза.

Что администраторам и обычным пользователям следует сделать сейчас

Для администраторов:

  1. Примените экстренный патч Citrix ко всем устройствам NetScaler, начиная с шлюзов, обращённых в интернет.
  2. Проверьте журналы на предмет необычной активности за период до установки патча, поскольку эксплуатация этих уязвимостей происходила, пока они ещё не были исправлены.
  3. Завершите активные сессии и рассмотрите возможность аннулирования токенов сессий после установки патча.
  4. Смените учётные данные, которые проходили через шлюз, в первую очередь для привилегированных и сервисных учётных записей.
  5. Убедитесь, что многофакторная аутентификация включена принудительно, чтобы одного украденного пароля было недостаточно.
  6. По возможности тестируйте обновления в тестовой среде и имейте план отката, учитывая ранее поднятые опасения о стабильности.

Для обычных пользователей:

  • Смените пароль, если ваш работодатель или провайдер просит вас об этом, и сделайте это незамедлительно.
  • Используйте уникальный пароль для рабочих систем, никогда не используйте один и тот же пароль где-либо ещё.
  • Включите многофакторную аутентификацию везде, где она предлагается.
  • Следите за фишинговыми сообщениями, ссылающимися на инцидент безопасности, поскольку злоумышленники часто пользуются замешательством, которое следует за таким инцидентом.

Главное

Последнее экстренное обновление Citrix NetScaler — напоминание о том, что шлюзы удалённого доступа находятся в центре современной работы и что злоумышленники это знают. Администраторам следует установить патч сейчас, а затем пойти дальше — проверить подверженность сессий и учётных данных, а не останавливаться на обновлении. Что касается операционной стороны этой истории, включая то, что произошло на уже обновлённых шлюзах, читайте наш отчёт о сбоях NetScaler, затрагивающих полностью обновлённые устройства. Сохранять спокойствие, быстро устанавливать патчи и усиливать защиту учётных данных — наиболее эффективный ответ, доступный сегодня.