Одна неделя новостей о безопасности поставила рядом несколько разных типов риска: утечка данных Пентагона, затронувшая более трёх миллионов человек, активно эксплуатируемые zero-day уязвимости в Apple CoreGraphics и Fortinet FortiMail, а также сообщения о двух уязвимостях удалённого выполнения кода в Citrix NetScaler, которые остаются неисправленными. В совокупности история об утечке данных Пентагона и zero-day уязвимостях — полезное напоминание о том, что не всякая угроза решается одним и тем же инструментом.

Этот пост придерживается того, что сообщалось в еженедельном бюллетене рассылки. Детали сверх этого резюме, такие как технические specifics или атрибуция, не предоставлялись, поэтому мы не строим догадок на их счёт.

Что revealed утечка данных Пентагона и кто затронут

Главной новостью стала утечка данных о персонале Пентагона, затронувшая более трёх миллионов человек. Источник в резюме подтверждает масштаб и тот факт, что речь идёт о кадровых записях, но не уточняет, какие поля были раскрыты или как был получен доступ к данным. Мы не будем гадать по этим пунктам.

Можно сказать, что кадровые данные чувствительны по своей природе. Когда записи, связанные с людьми, похищаются, вред обычно приходит позже и через другие каналы, например через целевой фишинг или попытки выдать себя за другое лицо. Именно поэтому всем, кто может быть затронут, следует следить за официальными уведомлениями и относиться с повышенной подозрительностью к неожиданным сообщениям, упоминающим их место работы или службу.

Именно здесь VPN не помогает. VPN шифрует трафик между вашим устройством и VPN-сервером. Он не может отменить утечку записей, хранящихся в организации, и не может защитить данные, похищенные из системы, которую вы не контролируете.

Zero-day уязвимости Apple CoreGraphics и FortiMail под активной атакой

В рассылке также были отмечены две zero-day уязвимости, описанные как активно эксплуатируемые: одна в Apple CoreGraphics и одна в Fortinet FortiMail. «Активно эксплуатируемая» означает, что злоумышленники уже используют эти недостатки, поэтому ожидание удобного момента для обновления несёт реальный риск.

CoreGraphics — это графический компонент в программном обеспечении Apple, поэтому недостаток там вызывает беспокойство у пользователей устройств Apple. FortiMail — это почтовый шлюз безопасности, что делает его более актуальным для организаций, которые направляют через него электронную почту. В резюме не приводятся версии исправлений, идентификаторы CVE или детали эксплуатации, поэтому за этими specifics обращайтесь к собственным рекомендациям поставщиков.

Ни один из этих недостатков VPN исправить не может. Эксплуатация на уровне устройства происходит на самом устройстве, а недостаток почтового шлюза находится в инфраструктуре, которой управляет организация. Шифрование вашего соединения не закрывает ни одну из этих дыр. Средство исправления — патч от поставщика.

Неисправленные уязвимости Citrix NetScaler и на что обращать внимание

Третья тема касается двух уязвимостей удалённого выполнения кода в Citrix NetScaler, которые, как сообщается, всё ещё не исправлены. Слово «якобы» здесь важно: это исходит из отчётов, обобщённых в рассылке, и администраторам следует уточнять статус напрямую по рекомендациям Citrix.

Ошибки удалённого выполнения кода в сетевых устройствах серьёзны, потому что эти системы часто находятся на периферии сети. Если ваша организация использует NetScaler, практические шаги — проверить рекомендации поставщика, изучить, какие интерфейсы открыты в интернет, и следить за необычной активностью, пока исправления не станут доступны.

Эта картина возвращения старых или периферийных компонентов в качестве целей не нова. Наш еженедельный обзор о Certighost, zero-day уязвимости Check Point и недостатке HTTP/2 охватывает похожие темы, включая то, как старые уязвимости продолжают возвращаться к вниманию.

Что VPN может и не может делать, пока выходят патчи

VPN полезен для конкретной задачи: снижения сетевой экспозиции. Он шифрует ваш трафик в недоверенных сетях, таких как публичный Wi-Fi, и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Если вы работаете удалённо, это важно.

Но события из этой рассылки выходят за рамки этой задачи:

  • Похищенные записи: утечка кадровых данных происходит в системах их держателя, а не в вашем соединении.
  • Эксплуатация устройств: недостаток Apple CoreGraphics эксплуатируется на устройстве, независимо от того, как оно подключено.
  • Недостатки почтового шлюза: уязвимость FortiMail затрагивает серверную инфраструктуру, которая обрабатывает электронную почту.

VPN — это один слой, а не замена патчу. Также учтите, что VPN и устройства удалённого доступа сами могут быть целями, как показывают сообщения о Citrix, поэтому поддержание этого программного обеспечения в актуальном состоянии — часть общей картины.

Что это значит для вас

Если вы используете устройства Apple, своевременно устанавливайте доступные обновления, поскольку активная эксплуатация означает, что риск актуален. Если вы администратор, использующий FortiMail, применяйте исправление Fortinet, как только сможете его проверить. Если вы используете Citrix NetScaler, проверьте рекомендации поставщика, ограничьте экспозицию и следите за журналами.

Если вы считаете, что могли быть затронуты утечкой данных Пентагона, следите за официальными уведомлениями и будьте осторожны с нежелательными электронными письмами, звонками или текстовыми сообщениями, упоминающими ваше место работы или личные данные. Используйте уникальные пароли и включайте многофакторную аутентификацию там, где можете.

Практические выводы

  • Немедленно применяйте патчи Apple и Fortinet и сверяйте версии с рекомендациями поставщиков.
  • Пересмотрите свою экспозицию: знайте, какие устройства, почтовые шлюзы и периферийные устройства вы используете.
  • Для NetScaler следуйте рекомендациям поставщика и следите за необычной активностью, пока уязвимости числятся неисправленными.
  • Относитесь с подозрением к неожиданным сообщениям, если вы можете быть частью утечки данных Пентагона.
  • Используйте VPN для того, что он делает хорошо, — защиты трафика в недоверенных сетях, — но не полагайтесь на него против утечек или эксплуатации устройств.

История об утечке данных Пентагона и zero-day уязвимостях показывает, что многоуровневая защита превосходит любой отдельный инструмент. Для большего контекста о недавних zero-day уязвимостях и старых уязвимостях, возвращающихся в центр внимания, читайте наш еженедельный обзор и поддерживайте свои системы в актуальном состоянии.