Araştırmacıların, saldırganların Citrix NetScaler cihazlarındaki yamalanmamış iki uzaktan kod yürütme güvenlik açığını aktif olarak zincirlediğini doğrulamasıyla kurumsal ağlarda hızla gelişen bir güvenlik acil durumu yaşanıyor. İlk olarak tehdit istihbaratı firması watchTowr tarafından işaret edilen bu açıklama, Citrix tam bir düzeltme yayınlamadan önce NetScaler ADC ve NetScaler Gateway cihazlarına karşı kimlik doğrulama öncesi istismar zincirlerinin sahada silahlandırıldığını ortaya koyuyor. Gündelik internet kullanıcıları için bu, uzak bir kurumsal BT sorunu gibi görünebilir. Değil. NetScaler sıfır gün VPN riski, bir VPN hizmetine, kurumsal uzaktan erişim aracına ve hatta bir iş e-postası sağlayıcısına güvenen herkesi doğrudan ilgilendiriyor, çünkü bu hizmetlerin çoğu tam da şu anda saldırı altında olan türde bir ağ geçidi cihazının arkasında yer alıyor.
NetScaler İstismar Zinciri Aslında Ne Yapıyor
NetScaler cihazları kurumsal ağların ön kapısı işlevi görür. Kimlik doğrulama, yük dengeleme ve güvenli uzaktan erişimi yönetirler; bu nedenle sıklıkla VPN sanal sunucuları, ICA proxy'leri veya AAA kimlik doğrulama noktaları olarak yapılandırılırlar. watchTowr açıklamasına göre, istismar edilen güvenlik açıkları bir saldırganın önce geçerli kimlik bilgilerine ihtiyaç duymadan bu cihazlarda kod yürütmesine olanak tanıyor. Kimlik doğrulama öncesi açıkların birbirine zincirlenmesi, bir saldırganın herhangi bir giriş ekranı, şifreleme tüneli veya çok faktörlü istem devreye girmeden önce cihazı dışarıdan potansiyel olarak ele geçirebileceği anlamına geliyor.
Bu kritik bir ayrım. Çoğu insan, tünel içindeki trafik şifrelendiği için bir VPN bağlantısının güvenli olduğunu varsayar. Ancak o tüneli yöneten ağ geçidi cihazı yazılım düzeyinde ele geçirilirse, saldırganın şifrelemeyi kırmasına hiç gerek kalmaz. Potansiyel olarak kapının tam eşiğinde oturup oturumları ele geçirebilir, kimlik bilgilerini toplayabilir veya VPN'in koruması gereken ağın derinliklerine sızabilir.
NetScaler Sıfır Gün VPN Riski Neden Gizliliğinize de Uzanıyor
NetScaler niş bir ürün değil. Büyük kuruluşlar, devlet kurumları, üniversiteler ve özellikle altyapısı tüketiciye yönelik ürünleri destekleyen hizmet sağlayıcılar tarafından kullanılan, dünyanın en yaygın şekilde konuşlandırılmış uygulama teslimi ve uzaktan erişim platformlarından biri. VPN sağlayıcıları, İSS'ler ve barındırılan e-posta platformları genellikle kuruluşların dahili olarak kullandığı aynı sınıftaki çevre donanımını kiralar, yeniden satar veya üzerine inşa eder.
Bu, watchTowr açıklamasında tanımlanan istismar zincirinin yalnızca bir BT departmanının baş ağrısı olmadığı anlamına geliyor. watchTowr'ın aktif NetScaler sıfır gün istismarı uyarısı hakkındaki daha önceki haberlerde ele alındığı üzere, saldırılar zaten sürerken Citrix henüz tam bir yama yayınlamamıştı ve bu da kullanıcının kendi parolası veya şifreleme uygulamaları ne kadar güçlü olursa olsun ele geçirmenin mümkün olduğu bir pencere bırakıyordu. Güvenlik araştırmacısı Kevin Beaumont, yeni Citrix sıfır günleriyle ilgili haberlerde ayrıntılandırılan ayrı bir uyarıda benzer alarmları dile getirerek bunun izole bir bulgu değil, güvenlik araştırma camiasının yakından takip ettiği bir örüntü olduğunun altını çizdi.
VPN Sağlayıcınızın veya E-posta Barındırıcınızın Maruz Kalıp Kalmadığını Nasıl Kontrol Edersiniz
Çoğu tüketici kullandığı hizmetlerin arka uç altyapısını doğrudan inceleyemez, ancak belirsizliği azaltan pratik adımlar var. VPN sağlayıcınızın veya e-posta barındırıcınızın Citrix NetScaler'a atıfta bulunan bir güvenlik bildirimi veya durum güncellemesi yayınlayıp yayınlamadığını kontrol ederek başlayın. Savunmasız ağ geçidi yapılandırmaları çalıştıran saygın sağlayıcılar, bunun gibi yaygın olarak bildirilen bir sıfır gün doğrulandığında genellikle bir tür kamuya açık açıklama yayınlar. Bulamazsanız, sağlayıcının destek kanalıyla doğrudan iletişime geçip altyapılarının NetScaler ADC veya NetScaler Gateway kullanıp kullanmadığını ve yamalanıp yamalanmadığını sormak gibi belirli bir soru sormak, her meşru sağlayıcının yanıtlayabilmesi gereken makul bir taleptir.
Ayrıca beklenmedik giriş istemleri, oturum zaman aşımları veya talep etmediğiniz parola sıfırlama e-postaları gibi olağan dışı hesap etkinliklerine dikkat etmeye değer. Bunlar ele geçirmenin kesin kanıtı değildir, ancak bir sağlayıcının konu hakkındaki sessizliğiyle birleştiğinde, konuyu daha üst mercilere taşımaya değer.
Bu Sizin İçin Ne Anlama Geliyor
Temel çıkarım, bir VPN'in gizlilik vaadinin yalnızca kullandığı şifreleme protokolüne bağlı olmadığıdır. Aynı zamanda ağın kenarında duran fiziksel ve sanal altyapının, yani bu istismar zincirinin hedef aldığı cihazların güvenliğine de bağlıdır. NetScaler gibi bu altyapının temel bir parçası aktif saldırı altındayken, risk trafiği yamalanmamış bir cihazdan geçen her kullanıcıya sızar; kullanıcı kendi tarafında her şeyi doğru yapmış olsa bile.
Bu panik yapılması gerektiği anlamına gelmiyor. Bilinçli bir özen gösterilmesi gerektiği anlamına geliyor. Her VPN sağlayıcısı veya e-posta barındırıcısı NetScaler çalıştırmıyor ve çalıştıranların çoğu zaten yamalanmış olabilir ya da hiç savunmasız bir şekilde yapılandırılmamış olabilir. Ancak watchTowr açıklamasında tanımlanan aktif istismarın ölçeği göz önüne alındığında, sağlayıcınızın etkilenmediğini sormadan varsaymak kaçınılmaya değer bir risk.
Uygulanabilir Çıkarımlar
Bir VPN hizmeti, iş e-postası platformu veya uzaktan erişim aracı kullanıyorsanız aşağıdaki adımları göz önünde bulundurun. Sağlayıcınıza ulaşın ve altyapılarının Citrix NetScaler'a dayanıp dayanmadığını ve yakın zamanda açıklanan kimlik doğrulama öncesi RCE zincirine karşı yamalanıp yamalanmadığını doğrudan sorun. Bu gelişen bir durum olduğundan, önümüzdeki günlerde sağlayıcınızdan gelecek resmi güvenlik bültenlerini veya durum sayfası güncellemelerini izleyin. Bir ağ geçidi ele geçirilse bile ek bir koruma katmanı eklediği için, mevcut olan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin. Ve daha önceki uyarıları bu NetScaler sıfır gün VPN riskinin zaman çizelgesini ve kapsamını belirlemeye yardımcı olan watchTowr ve Kevin Beaumont gibi araştırmacılardan gelecek daha fazla teknik haberi takip edin. Sektör tam bir düzeltmeye doğru çalışırken, bilgi sahibi olmak ve sağlayıcınıza doğrudan sorular sormak en pratik savunma olmaya devam ediyor.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

