Citrix ได้ออกแพตช์ฉุกเฉินอีกครั้งสำหรับอุปกรณ์ NetScaler เพียงหนึ่งสัปดาห์หลังจากที่ได้แพตช์ช่องโหว่ zero-day สองรายการที่ถูกโจมตีอย่างจริงจัง แพตช์ zero-day ล่าสุดของ Citrix NetScaler ซึ่งรายงานโดย BankInfoSecurity ภายใต้พาดหัวข่าวที่บรรยายว่าอยู่ "ภายใต้การโจมตี" ทำให้มีการอัปเดตความปลอดภัยเร่งด่วนเป็นรายการที่สามภายในเวลาประมาณเจ็ดวัน สำหรับใครก็ตามที่พึ่งพา NetScaler เป็นประตูหน้าสู่ระบบขององค์กร จังหวะเช่นนี้น่าจับตามอง
รายงานต้นฉบับที่เรามีนั้นสั้น บทความนี้จึงยึดเฉพาะสิ่งที่ได้รับการยืนยันแล้ว ได้แก่ จังหวะเวลา ผลิตภัณฑ์ และรูปแบบ เราจะไม่คาดเดาเกี่ยวกับรายละเอียดทางเทคนิคที่ยังไม่ได้รับการเผยแพร่
แพตช์ zero-day ของ Citrix NetScaler บอกอะไรเราเกี่ยวกับจังหวะของช่องโหว่
ข้อเท็จจริงที่ได้รับการยืนยันนั้นตรงไปตรงมา Citrix ได้แพตช์ช่องโหว่ zero-day สองรายการใน NetScaler ที่ผู้โจมตีกำลังใช้ประโยชน์อยู่แล้ว หนึ่งสัปดาห์ต่อมา ก็ได้ออกแพตช์ฉุกเฉินอีกรายการ zero-day หากพูดง่าย ๆ คือช่องโหว่ที่ผู้โจมตีค้นพบและใช้ก่อนที่จะมีแพตช์ ซึ่งทำให้ฝ่ายป้องกันไม่มีเวลาตั้งตัวล่วงหน้า
แพตช์ฉุกเฉินสามรายการในเวลาประมาณหนึ่งสัปดาห์นั้นผิดปกติ และบ่งชี้ว่าผู้โจมตีและนักวิจัยกำลังจับตาดูผลิตภัณฑ์นี้อย่างใกล้ชิด เมื่อพบและแก้ไขช่องโหว่หนึ่งรายการ ความ scrutiny มักจะ intensify และจุดอ่อนที่เกี่ยวข้องก็อาจปรากฏขึ้นอย่างรวดเร็ว นั่นเป็นรูปแบบทั่วไปในงานด้านความปลอดภัย ไม่ใช่ข้อความเกี่ยวกับสาเหตุเฉพาะในกรณีนี้ ซึ่งแหล่งข่าวไม่ได้ให้รายละเอียด
สำหรับผู้ดูแลระบบ ผลที่ตามมาในทางปฏิบัติเรียบง่าย: หน้าต่างการแพตช์ที่เคยยืดออกไปหลายสัปดาห์หรือหลายเดือนไม่เหมาะสมกับภัยคุกคามอีกต่อไป ช่องโหว่ที่ถูกใช้ประโยชน์อย่างจริงจังหมายความว่าผู้โจมตีกำลังลงมืออยู่แล้ว
ทำไมเกตเวย์ VPN ที่ถูกบุกรุกจึงเปิดเผยมากกว่าบริษัท
NetScaler มักถูกติดตั้งใช้งานเป็นเกตเวย์ VPN และการเข้าถึงระยะไกล บทบาทนั้นทำให้มันอยู่ระหว่างอินเทอร์เน็ตและทรัพยากรภายใน ซึ่งทำให้มันเป็นหนึ่งในอุปกรณ์ที่ละเอียดอ่อนที่สุดในเครือข่าย ใครก็ตามที่เข้าสู่ระบบจากระยะไกลมักจะผ่านมันไป
นั่นคือเหตุผลว่าทำไมจุดอ่อนในเกตเวย์จึงมีความสำคัญเกินกว่าแผนกไอที ขึ้นอยู่กับการกำหนดค่าของอุปกรณ์ มันสามารถจัดการกับ:
- การเข้าสู่ระบบของพนักงานและโทเค็นเซสชัน
- ทราฟฟิกที่เดินทางไปยังแอปพลิเคชันภายใน
- เส้นทางการเข้าถึงสำหรับผู้รับเหมาและพันธมิตร
- พอร์ทัลที่หันหน้าเข้าหาลูกค้าซึ่งอยู่เบื้องหลังโครงสร้างพื้นฐานเดียวกัน
หากผู้โจมตีได้การควบคุมเกตเวย์ ความเสี่ยงสามารถขยายไปถึงผู้ที่ใช้งานมัน ไม่ใช่แค่เพียงองค์กรที่เป็นเจ้าของ ข้อมูลรับรองที่ป้อนบนอุปกรณ์และเซสชันที่ใช้งานอยู่เป็นข้อมูลประเภทที่สมควรได้รับการตรวจสอบอีกครั้งหลังการบุกรุกเกตเวย์ใด ๆ เราไม่สามารถกล่าวได้จากรายงานที่มีอยู่ว่ามีข้อมูลเฉพาะใดถูกนำไปในการโจมตีเหล่านี้หรือไม่ ดังนั้นนี่จึงเป็นเหตุผลสำหรับการตรวจสอบ ไม่ใช่ข้อกล่าวอ้างถึงการเปิดเผย
สิ่งที่การ crash ของ NetScaler ก่อนหน้านี้บอกเกี่ยวกับความน่าเชื่อถือของแพตช์
การอัปเดตความปลอดภัยมีประโยชน์ก็ต่อเมื่อองค์กรสามารถนำไปใช้ได้อย่างมั่นใจ ความครอบคลุมก่อนหน้านี้ของเราเกี่ยวกับ การ crash ของ zero-day NetScaler บนเกตเวย์ที่แพตช์เต็มที่แล้ว อธิบายถึงผู้ดูแลระบบที่ใช้งาน NetScaler เป็นเกตเวย์ VPN และการเข้าถึงระยะไกลรายงานว่าอุปกรณ์รีบูตเองโดยไม่คาดคิด และเป็นจำนวนมาก
บริบทนั้นสำคัญในที่นี้ เมื่อเกตเวย์เป็นทั้งเป้าหมายที่มีมูลค่าสูงและเป็นอุปกรณ์ที่ผู้ดูแลระบบกังวลว่าอาจทำงาน unpredictably ความกดดันต่อทีมปฏิบัติการจะเพิ่มเป็นสองเท่า พวกเขาต้องแพตช์อย่างรวดเร็วเพื่อนำหน้าผู้โจมตีพร้อมกับปกป้อง uptime สำหรับพนักงานที่ทำงานระยะไกล การอัปเดตฉุกเฉินอย่างรวดเร็วต่อเนื่องทำให้การทรงตัวนั้นยากขึ้น เพราะแต่ละรายการต้องมีการทดสอบ ช่วงเวลาบำรุงรักษา และแผนการย้อนกลับ
การเชื่อมโยงอย่างหนักแน่นระหว่างรายงานเสถียรภาพก่อนหน้านี้กับแพตช์ใหม่ล่าสุดนี้โดยไม่มีหลักฐานจะเป็นการผิดพลาด กระนั้น ภาพรวมที่รวมกันแสดงให้เห็นว่าทำไมความน่าเชื่อถือของเกตเวย์และความปลอดภัยของเกตเวย์จึงต้องได้รับการปฏิบัติร่วมกัน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณดูแล NetScaler ข้อความนี้เร่งด่วน: ใช้แพตช์ล่าสุดของ Citrix โดยเร็วที่สุด และอย่าสันนิษฐานว่าการอัปเดตก่อนหน้านี้ครอบคลุมคุณแล้ว มองลำดับของการแก้ไขเป็นเหตุการณ์เดียวที่ดำเนินอยู่แทนที่จะเป็นสามเหตุการณ์แยกกัน
หากคุณเป็นพนักงานหรือลูกค้าที่องค์กรใช้งาน NetScaler คุณมีการควบคุมโดยตรงน้อยกว่า แต่คุณไม่ได้ไร้อำนาจ คุณไม่จำเป็นต้องตื่นตระหนก เพราะไม่มีหลักฐานยืนยันในแหล่งข่าวว่าข้อมูลของคุณถูกนำไป อย่างไรก็ตาม คุณสามารถใช้ความระมัดระวังที่สมเหตุสมผลได้ โดยเฉพาะอย่างยิ่งหากนายจ้างของคุณหรือบริการที่คุณใช้ประกาศเหตุการณ์ความปลอดภัยของเกตเวย์
ผู้ดูแลระบบและผู้ใช้ทั่วไปควรทำอะไรตอนนี้
สำหรับผู้ดูแลระบบ:
- ใช้แพตช์ฉุกเฉินของ Citrix กับอุปกรณ์ NetScaler ทุกเครื่อง เริ่มจากเกตเวย์ที่หันหน้าเข้าหาอินเทอร์เน็ต
- ตรวจสอบบันทึกสำหรับกิจกรรมผิดปกติในช่วงก่อนการแพตช์ เนื่องจากการใช้ประโยชน์จากช่องโหว่เหล่านี้เกิดขึ้นในขณะที่ยังไม่ได้แก้ไข
- ยกเลิกเซสชันที่ใช้งานอยู่และพิจารณาทำให้โทเค็นเซสชันเป็นโมฆะหลังการแพตช์
- หมุนเวียนข้อมูลรับรองที่ผ่านเกตเวย์ โดยให้ความสำคัญกับบัญชีที่มีสิทธิพิเศษและบัญชีบริการ
- ยืนยันว่าการตรวจสอบสิทธิ์แบบหลายปัจจัยถูกบังคับใช้ เพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
- ทดสอบการอัปเดตในสภาพแวดล้อม staging เมื่อเป็นไปได้ และมีแผนการย้อนกลับ เนื่องจากความกังวลเรื่องเสถียรภาพที่กล่าวถึงก่อนหน้านี้
สำหรับผู้ใช้ทั่วไป:
- เปลี่ยนรหัสผ่านของคุณหากนายจ้างหรือผู้ให้บริการขอให้ทำ และทำทันที
- ใช้รหัสผ่านที่ไม่ซ้ำใครสำหรับระบบงาน อย่าใช้รหัสผ่านที่ใช้ซ้ำที่อื่น
- เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัยทุกที่ที่มีให้
- ระวังข้อความฟิชชิงที่อ้างถึงเหตุการณ์ความปลอดภัย เนื่องจากผู้โจมตีมักใช้ประโยชน์จากความสับสนที่ตามมาหลังเหตุการณ์
บทสรุป
แพตช์ zero-day ล่าสุดของ Citrix NetScaler เป็นเครื่องเตือนใจว่าเกตเวย์การเข้าถึงระยะไกลอยู่ที่ศูนย์กลางของงานสมัยใหม่ และผู้โจมตีรู้เรื่องนั้น ผู้ดูแลระบบควรแพตช์ตอนนี้ แล้วไปไกลกว่านั้นโดยการตรวจสอบการเปิดเผยเซสชันและข้อมูลรับรองแทนที่จะหยุดเพียงแค่การอัปเดต สำหรับด้านปฏิบัติการของเรื่องนี้ รวมถึงสิ่งที่เกิดขึ้นบนเกตเวย์ที่แพตช์แล้ว โปรดอ่านรายงานของเราเกี่ยวกับ การ crash ของ NetScaler ที่ส่งผลกระทบต่ออุปกรณ์ที่แพตช์เต็มที่แล้ว การรักษาความสงบ การแพตช์อย่างรวดเร็ว และการกระชับข้อมูลรับรองคือการตอบสนองที่มีประสิทธิผลที่สุดที่มีอยู่ในปัจจุบัน




