เหตุฉุกเฉินด้านความปลอดภัยที่เกิดขึ้นอย่างรวดเร็วกำลังดำเนินไปทั่วเครือข่ายองค์กร หลังจากนักวิจัยยืนยันว่าแฮกเกอร์กำลังเชื่อมโยงช่องโหว่ remote code execution ที่ยังไม่ได้รับการแพตช์สองช่องโหว่ในอุปกรณ์ Citrix NetScaler อย่างแข็งขัน การเปิดเผยข้อมูลซึ่งถูกตั้งข้อสังเกตครั้งแรกโดยบริษัทข่าวกรองภัยคุกคาม watchTowr อธิบายถึงห่วงโซ่การโจมตีแบบ pre-authentication ที่ถูกนำมาใช้เป็นอาวุธในโลกจริงต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ก่อนที่ Citrix จะออกแพตช์ที่สมบูรณ์ สำหรับผู้ใช้อินเทอร์เน็ตทั่วไป สิ่งนี้อาจฟังดูเหมือนปัญหาด้านไอทีขององค์กรที่ห่างไกล แต่ไม่ใช่เลย ความเสี่ยงจาก zero-day ของ NetScaler ที่กระทบ VPN นั้นมีความสำคัญโดยตรงต่อใครก็ตามที่พึ่งพาบริการ VPN เครื่องมือเข้าถึงระยะไกลขององค์กร หรือแม้แต่ผู้ให้บริการอีเมลธุรกิจ เพราะบริการเหล่านี้จำนวนมากอยู่เบื้องหลังอุปกรณ์เกตเวย์ประเภทเดียวกับที่กำลังถูกโจมตีในขณะนี้
ห่วงโซ่การโจมตี NetScaler ทำอะไรได้จริง
อุปกรณ์ NetScaler ทำหน้าที่เป็นประตูหน้าของเครือข่ายองค์กร โดยจัดการการรับรองความถูกต้อง การกระจายโหลด และการเข้าถึงระยะไกลอย่างปลอดภัย ซึ่งเป็นเหตุผลว่าทำไมจึงมักถูกกำหนดค่าเป็น VPN virtual server, ICA proxy หรือจุดรับรองความถูกต้อง AAA ตามการเปิดเผยของ watchTowr ช่องโหว่ที่ถูกโจมตีนั้นอนุญาตให้แฮกเกอร์รันโค้ดบนอุปกรณ์เหล่านี้ได้โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้องก่อน การเชื่อมโยงข้อบกพร่องแบบ pre-auth เข้าด้วยกันหมายความว่าแฮกเกอร์อาจสามารถเจาะอุปกรณ์ได้จากภายนอก ก่อนที่หน้าจอเข้าสู่ระบบ อุโมงค์เข้ารหัส หรือการยืนยันตัวตนหลายปัจจัยใด ๆ จะเข้ามาเกี่ยวข้อง
นั่นคือความแตกต่างที่สำคัญ คนส่วนใหญ่มักคิดว่าการเชื่อมต่อ VPN นั้นปลอดภัยเพราะข้อมูลภายในอุโมงค์ถูกเข้ารหัส แต่ถ้าอุปกรณ์เกตเวย์ที่จัดการอุโมงค์นั้นถูกเจาะในระดับซอฟต์แวร์ แฮกเกอร์ไม่จำเป็นต้องทำลายการเข้ารหัสเลย พวกเขาอาจนั่งอยู่ที่ประตูนั้นเอง ดักจับเซสชัน เก็บเกี่ยวข้อมูลรับรอง หรือเคลื่อนตัวลึกเข้าไปในเครือข่ายที่ VPN ควรจะปกป้อง
ทำไมความเสี่ยงจาก Zero-Day ของ NetScaler ที่กระทบ VPN จึงextendsมาถึงความเป็นส่วนตัวของคุณ
NetScaler ไม่ใช่ผลิตภัณฑ์เฉพาะกลุ่ม มันเป็นหนึ่งในแพลตฟอร์มการส่งมอบแอปพลิเคชันและการเข้าถึงระยะไกลที่ถูกใช้งานอย่างแพร่หลายที่สุดในโลก ถูกใช้โดยองค์กรขนาดใหญ่ หน่วยงานภาครัฐ มหาวิทยาลัย และที่สำคัญคือผู้ให้บริการที่มีโครงสร้างพื้นฐานรองรับผลิตภัณฑ์สำหรับผู้บริโภค ผู้ให้บริการ VPN, ISP และแพลตฟอร์มอีเมลแบบโฮสต์มักเช่า ขายต่อ หรือสร้างบนฮาร์ดแวร์ชายขอบประเภทเดียวกับที่องค์กรใช้ภายใน
ซึ่งหมายความว่าห่วงโซ่การโจมตีที่อธิบายในการเปิดเผยของ watchTowr ไม่ใช่แค่ปัญหาปวดหัวของแผนกไอที ตามที่รายงานไว้ก่อนหน้านี้เกี่ยวกับคำเตือนของ watchTowr เรื่องการโจมตี zero-day ของ NetScaler ที่กำลังเกิดขึ้น Citrix ยังไม่ได้ออกแพตช์ที่สมบูรณ์ในขณะที่การโจมตีดำเนินไปแล้ว ทำให้เกิดช่วงเวลาที่การถูกเจาะนั้นเป็นไปได้ไม่ว่าผู้ใช้จะมีรหัสผ่านหรือแนวปฏิบัติด้านการเข้ารหัสที่แข็งแกร่งเพียงใด นักวิจัยด้านความปลอดภัย Kevin Beaumont ได้ออกคำเตือนที่คล้ายกันในการเตือนแยกต่างหาก ซึ่งมีรายละเอียดในรายงานเกี่ยวกับ zero-day ใหม่ของ Citrix เน้นย้ำว่านี่ไม่ใช่การค้นพบแบบโดดเดี่ยว แต่เป็นรูปแบบที่ชุมชนนักวิจัยด้านความปลอดภัยติดตามอย่างใกล้ชิด
วิธีตรวจสอบว่าผู้ให้บริการ VPN หรือโฮสต์อีเมลของคุณเสี่ยงหรือไม่
ผู้บริโภคส่วนใหญ่ไม่สามารถตรวจสอบโครงสร้างพื้นฐานเบื้องหลังของบริการที่พวกเขาใช้ได้โดยตรง แต่มีขั้นตอนปฏิบัติที่ช่วยลดความไม่แน่นอนได้ เริ่มจากการตรวจสอบว่าผู้ให้บริการ VPN หรือโฮสต์อีเมลของคุณได้เผยแพร่คำแนะนำด้านความปลอดภัยหรืออัปเดตสถานะที่อ้างอิงถึง Citrix NetScaler หรือไม่ ผู้ให้บริการที่น่าเชื่อถือซึ่งใช้การกำหนดค่าเกตเวย์ที่มีช่องโหว่มักออกแถลงการณ์สาธารณะเมื่อ zero-day ที่ถูกรายงานอย่างกว้างขวางเช่นนี้ได้รับการยืนยัน หากคุณหาไม่พบ การติดต่อช่องทางสนับสนุนของผู้ให้บริการโดยตรงและถามคำถามเฉพาะ เช่น โครงสร้างพื้นฐานของพวกเขาใช้ NetScaler ADC หรือ NetScaler Gateway หรือไม่ และได้รับการแพตช์แล้วหรือยัง เป็นคำขอที่สมเหตุสมผลซึ่งผู้ให้บริการที่ถูกต้องตามกฎหมายควรตอบได้
นอกจากนี้ยังควรให้ความสนใจกับกิจกรรมบัญชีที่ผิดปกติ เช่น การแจ้งเตือนเข้าสู่ระบบที่ไม่คาดคิด เซสชันหมดเวลา หรืออีเมลรีเซ็ตรหัสผ่านที่คุณไม่ได้ร้องขอ สิ่งเหล่านี้ไม่ใช่หลักฐานยืนยันการถูกเจาะที่แน่ชัด แต่เมื่อรวมกับความเงียบของผู้ให้บริการต่อประเด็นนี้ ก็ถือว่าควรยกระดับความสำคัญ
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
ประเด็นสำคัญคือ คำสัญญาเรื่องความเป็นส่วนตัวของ VPN ขึ้นอยู่กับมากกว่าแค่โปรโตคอลการเข้ารหัสที่มันใช้ แต่มันยังขึ้นอยู่กับความปลอดภัยของโครงสร้างพื้นฐานทางกายภาพและเสมือนที่ตั้งอยู่ชายขอบเครือข่าย ซึ่งก็คืออุปกรณ์ที่ห่วงโซ่การโจมตีนี้กำหนดเป้าหมาย เมื่อส่วนประกอบพื้นฐานของโครงสร้างพื้นฐานนั้นอย่าง NetScaler ถูกโจมตีอย่างแข็งขัน ความเสี่ยงก็ไหลลงมาถึงผู้ใช้ทุกคนที่ข้อมูลของพวกเขาผ่านอุปกรณ์ที่ไม่ได้รับการแพตช์ แม้ว่าผู้ใช้รายนั้นจะทำทุกอย่างถูกต้องในฝั่งของตนเองแล้วก็ตาม
นี่ไม่ได้หมายความว่าควรตื่นตระหนก แต่มันหมายความว่าควรมีความรอบคอบอย่างมีข้อมูล ไม่ใช่ทุกผู้ให้บริการ VPN หรือโฮสต์อีเมลที่ใช้ NetScaler และหลายรายที่ใช้อาจได้รับการแพตช์แล้วหรือไม่เคยถูกกำหนดค่าในลักษณะที่มีช่องโหว่ แต่ด้วยขนาดของการโจมตีที่เกิดขึ้นจริงตามที่อธิบายในการเปิดเผยของ watchTowr การสันนิษฐานว่าผู้ให้บริการของคุณไม่ได้รับผลกระทบโดยไม่ถามเลยนั้นเป็นความเสี่ยงที่ควรหลีกเลี่ยง
สิ่งที่ควรนำไปปฏิบัติ
หากคุณใช้บริการ VPN แพลตฟอร์มอีเมลธุรกิจ หรือเครื่องมือเข้าถึงระยะไกล ลองพิจารณาขั้นตอนต่อไปนี้ ติดต่อผู้ให้บริการของคุณและถามโดยตรงว่าโครงสร้างพื้นฐานของพวกเขาพึ่งพา Citrix NetScaler หรือไม่ และได้รับการแพตช์ต่อห่วงโซ่ pre-auth RCE ที่เพิ่งเปิดเผยหรือยัง จับตาดูประกาศด้านความปลอดภัยอย่างเป็นทางการหรืออัปเดตหน้าสถานะจากผู้ให้บริการของคุณในวันข้างหน้า เนื่องจากนี่เป็นสถานการณ์ที่กำลังพัฒนา เปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ใช้ เพราะมันเพิ่มชั้นการป้องกันแม้ว่าเกตเวย์จะถูกเจาะก็ตาม และคอยติดตามรายงานทางเทคนิคเพิ่มเติมจากนักวิจัยอย่าง watchTowr และ Kevin Beaumont ซึ่งคำเตือนก่อนหน้านี้ช่วยสร้างไทม์ไลน์และขอบเขตของความเสี่ยงจาก zero-day ของ NetScaler ที่กระทบ VPN นี้ การคงไว้ซึ่งข้อมูลและถามคำถามโดยตรงกับผู้ให้บริการของคุณยังคงเป็นการป้องกันที่ปฏิบัติได้จริงที่สุดในขณะที่อุตสาหกรรมกำลังมุ่งสู่การแก้ไขที่สมบูรณ์
FAQ Q1: ช่องโหว่ใดบ้างที่ถูกโจมตีในอุปกรณ์ Citrix NetScaler? A1: แฮกเกอร์กำลังเชื่อมโยงช่องโหว่ remote code execution ที่ยังไม่ได้รับการแพตช์สองช่องโหว่ในอุปกรณ์ Citrix NetScaler อย่างแข็งขัน ตามข้อมูลจากนักวิจัยและบริษัทข่าวกรองภัยคุกคาม watchTowr Q2: แฮกเกอร์จำเป็นต้องมีข้อมูลรับรองที่ถูกต้องเพื่อโจมตีช่องโหว่ NetScaler เหล่านี้หรือไม่? A2: ไม่ ช่องโหว่เหล่านี้อนุญาตให้แฮกเกอร์รันโค้ดบนอุปกรณ์ได้โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้องก่อน เนื่องจากเป็นห่วงโซ่การโจมตีแบบ pre-authentication Q3: ทำไม zero-day ของ NetScaler จึงส่งผลต่อผู้ใช้อินเทอร์เน็ตทั่วไป ไม่ใช่แค่องค์กร? A3: ผู้ให้บริการ VPN, ISP และแพลตฟอร์มอีเมลแบบโฮสต์จำนวนมากมักเช่า ขายต่อ หรือสร้างบนฮาร์ดแวร์ชายขอบประเภทเดียวกับที่องค์กรใช้ภายใน ดังนั้นความเสี่ยงจึงextendsเกินกว่าไอทีขององค์กร Q4: หากอุโมงค์ VPN ถูกเข้ารหัส แฮกเกอร์ยังสามารถเจาะมันผ่าน NetScaler ได้อย่างไร? A4: หากอุปกรณ์เกตเวย์ที่จัดการอุโมงค์ถูกเจาะในระดับซอฟต์แวร์ แฮกเกอร์ไม่จำเป็นต้องทำลายการเข้ารหัส พวกเขาสามารถนั่งอยู่ที่ประตูนั้นเอง ดักจับเซสชัน เก็บเกี่ยวข้อมูลรับรอง หรือเคลื่อนตัวลึกเข้าไปในเครือข่าย Q5: มีแพตช์จาก Citrix ให้ใช้หรือไม่เมื่อการโจมตีเริ่มต้นขึ้น? A5: ไม่ Citrix ยังไม่ได้ออกแพตช์ที่สมบูรณ์ในขณะที่การโจมตีดำเนินไปแล้ว ทำให้เกิดช่วงเวลาที่การถูกเจาะนั้นเป็นไปได้ ---END---


 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

