Citrix випустила чергове екстрене виправлення для своїх пристроїв NetScaler лише через тиждень після усунення двох zero-day вразливостей, які активно використовувалися зловмисниками. Останній zero-day патч Citrix NetScaler, про який повідомив BankInfoSecurity під заголовком, що описує його як «під обстрілом», став третім терміновим оновленням безпеки приблизно за сім днів. Для всіх, хто покладається на NetScaler як на вхідні двері до корпоративних систем, такий темп вартий уваги.

Доступний нам вихідний звіт короткий, тому ця стаття тримається лише підтверджених фактів: часу, продукту та закономірності. Ми не будемо будувати здогади щодо технічних деталей, які не були опубліковані.

Що zero-day патч Citrix NetScaler говорить нам про темп появи вразливостей

Підтверджені факти прості. Citrix виправила дві zero-day вразливості в NetScaler, які зловмисники вже використовували. Через тиждень вона випустила ще одне екстрене виправлення. Zero-day, простіше кажучи, — це вразливість, яку зловмисники знаходять і використовують до того, як з'являється виправлення, що не залишає захисникам жодної фори.

Три екстрені виправлення приблизно за тиждень — це нетипово, і це свідчить про те, що зловмисники та дослідники приділяють пильну увагу цій лінійці продуктів. Коли одна вразливість знайдена й виправлена, увага зазвичай посилюється, і пов'язані слабкі місця можуть швидко спливати. Це загальна закономірність у сфері безпеки, а не твердження про конкретну причину в цьому випадку, яку джерело не деталізує.

Для адміністраторів практичний наслідок простий: вікна для патчів, які колись розтягувалися на тижні чи місяці, більше не відповідають загрозі. Вразливість, що активно використовується, означає, що зловмисники вже за роботою.

Чому скомпрометований VPN-шлюз наражає на ризик більше, ніж саму компанію

NetScaler зазвичай розгортається як VPN та шлюз віддаленого доступу. Ця роль розміщує його між інтернетом і внутрішніми ресурсами, що робить його одним із найбільш чутливих пристроїв у мережі. Кожен, хто входить віддалено, зазвичай проходить через нього.

Саме тому слабке місце в шлюзі має значення поза межами IT-відділу. Залежно від того, як налаштований пристрій, він може обробляти:

  • Входи співробітників і токени сесій
  • Трафік, що прямує до внутрішніх застосунків
  • Шляхи доступу для підрядників і партнерів
  • Клієнтські портали, що розташовані за тією ж інфраструктурою

Якщо зловмисник отримує контроль над шлюзом, ризик може поширюватися на людей, які ним користуються, а не лише на організацію, якій він належить. Облікові дані, введені на пристрої, та активні сесії — це саме ті дані, які заслуговують на додаткову перевірку після будь-якої компрометації шлюзу. Ми не можемо сказати на основі наявних звітів, чи були викрадені якісь конкретні дані в цих атаках, тож це причина для перевірки, а не твердження про розкриття.

Що попередні збої NetScaler говорять про надійність патчів

Оновлення безпеки корисні лише тоді, коли організації можуть застосовувати їх упевнено. У нашому попередньому матеріалі про zero-day збої NetScaler на повністю оновлених шлюзах описано адміністраторів, які використовують NetScaler як VPN та шлюз віддаленого доступу, і які повідомляли про спонтанні перезавантаження пристроїв, причому у великій кількості.

Цей контекст тут важливий. Коли шлюз є одночасно цінною ціллю і пристроєм, щодо якого адміністратори хвилюються, що він може поводитися непередбачувано, тиск на операційні команди подвоюється. Їм доводиться швидко патчити, щоб випереджати зловмисників, і водночас захищати час безперебійної роботи для віддалених працівників. Швидка серія екстрених оновлень ускладнює цей баланс, бо кожне з них вимагає тестування, вікна обслуговування та плану відкату.

Було б неправильно проводити чіткий зв'язок між попередніми звітами про стабільність і цим найновішим виправленням без доказів. Утім, сукупна картина показує, чому надійність шлюзу та безпеку шлюзу потрібно розглядати разом.

Що це означає для вас

Якщо ви адмініструєте NetScaler, повідомлення термінове: застосуйте останній патч Citrix якнайшвидше і не припускайте, що попередні оновлення вас покрили. Розглядайте послідовність виправлень як один безперервний інцидент, а не як три окремі.

Якщо ви співробітник або клієнт, чия організація використовує NetScaler, у вас менше прямого контролю, але ви не безсилі. Вам не потрібно панікувати, бо в джерелі немає підтверджених доказів, що ваші дані були викрадені. Однак ви можете вжити розумних запобіжних заходів, особливо якщо ваш роботодавець або сервіс, яким ви користуєтеся, оголосить про інцидент безпеки шлюзу.

Що адміністраторам і звичайним користувачам слід зробити зараз

Для адміністраторів:

  1. Застосуйте екстрений патч Citrix до кожного пристрою NetScaler, починаючи зі шлюзів, відкритих в інтернет.
  2. Перегляньте журнали на предмет незвичайної активності за період до патчингу, оскільки використання цих вразливостей відбувалося, поки вони ще не були виправлені.
  3. Завершіть активні сесії та розгляньте анулювання токенів сесій після патчингу.
  4. Змініть облікові дані, які проходили через шлюз, надаючи пріоритет привілейованим і службовим акаунтам.
  5. Переконайтеся, що багатофакторна автентифікація впроваджена, щоб викраденого пароля самого по собі було недостатньо.
  6. Тестуйте оновлення в проміжному середовищі, де це можливо, і майте план відкату, зважаючи на раніше порушені питання стабільності.

Для звичайних користувачів:

  • Змініть пароль, якщо ваш роботодавець або провайдер просить вас про це, і зробіть це негайно.
  • Використовуйте унікальний пароль для робочих систем, ніколи не використовуйте той самий деінде.
  • Увімкніть багатофакторну автентифікацію всюди, де вона пропонується.
  • Стежте за фішинговими повідомленнями, які посилаються на інцидент безпеки, оскільки зловмисники часто використовують плутанину, що виникає після нього.

Головне

Останній zero-day патч Citrix NetScaler нагадує, що шлюзи віддаленого доступу перебувають у центрі сучасної роботи, і що зловмисники це знають. Адміністраторам слід патчити зараз, а потім піти далі, переглянувши сесії та ризики для облікових даних, а не зупинятися на оновленні. Щодо операційної сторони цієї історії, зокрема того, що сталося на шлюзах, які вже були оновлені, читайте наш звіт про збої NetScaler, що вражають повністю оновлені пристрої. Зберігати спокій, патчити швидко та посилювати облікові дані — це найефективніша відповідь, доступна сьогодні.