Citrix випустила чергове екстрене виправлення для своїх пристроїв NetScaler лише через тиждень після усунення двох zero-day вразливостей, які активно використовувалися зловмисниками. Останній zero-day патч Citrix NetScaler, про який повідомив BankInfoSecurity під заголовком, що описує його як «під обстрілом», став третім терміновим оновленням безпеки приблизно за сім днів. Для всіх, хто покладається на NetScaler як на вхідні двері до корпоративних систем, такий темп вартий уваги.
Доступний нам вихідний звіт короткий, тому ця стаття тримається лише підтверджених фактів: часу, продукту та закономірності. Ми не будемо будувати здогади щодо технічних деталей, які не були опубліковані.
Що zero-day патч Citrix NetScaler говорить нам про темп появи вразливостей
Підтверджені факти прості. Citrix виправила дві zero-day вразливості в NetScaler, які зловмисники вже використовували. Через тиждень вона випустила ще одне екстрене виправлення. Zero-day, простіше кажучи, — це вразливість, яку зловмисники знаходять і використовують до того, як з'являється виправлення, що не залишає захисникам жодної фори.
Три екстрені виправлення приблизно за тиждень — це нетипово, і це свідчить про те, що зловмисники та дослідники приділяють пильну увагу цій лінійці продуктів. Коли одна вразливість знайдена й виправлена, увага зазвичай посилюється, і пов'язані слабкі місця можуть швидко спливати. Це загальна закономірність у сфері безпеки, а не твердження про конкретну причину в цьому випадку, яку джерело не деталізує.
Для адміністраторів практичний наслідок простий: вікна для патчів, які колись розтягувалися на тижні чи місяці, більше не відповідають загрозі. Вразливість, що активно використовується, означає, що зловмисники вже за роботою.
Чому скомпрометований VPN-шлюз наражає на ризик більше, ніж саму компанію
NetScaler зазвичай розгортається як VPN та шлюз віддаленого доступу. Ця роль розміщує його між інтернетом і внутрішніми ресурсами, що робить його одним із найбільш чутливих пристроїв у мережі. Кожен, хто входить віддалено, зазвичай проходить через нього.
Саме тому слабке місце в шлюзі має значення поза межами IT-відділу. Залежно від того, як налаштований пристрій, він може обробляти:
- Входи співробітників і токени сесій
- Трафік, що прямує до внутрішніх застосунків
- Шляхи доступу для підрядників і партнерів
- Клієнтські портали, що розташовані за тією ж інфраструктурою
Якщо зловмисник отримує контроль над шлюзом, ризик може поширюватися на людей, які ним користуються, а не лише на організацію, якій він належить. Облікові дані, введені на пристрої, та активні сесії — це саме ті дані, які заслуговують на додаткову перевірку після будь-якої компрометації шлюзу. Ми не можемо сказати на основі наявних звітів, чи були викрадені якісь конкретні дані в цих атаках, тож це причина для перевірки, а не твердження про розкриття.
Що попередні збої NetScaler говорять про надійність патчів
Оновлення безпеки корисні лише тоді, коли організації можуть застосовувати їх упевнено. У нашому попередньому матеріалі про zero-day збої NetScaler на повністю оновлених шлюзах описано адміністраторів, які використовують NetScaler як VPN та шлюз віддаленого доступу, і які повідомляли про спонтанні перезавантаження пристроїв, причому у великій кількості.
Цей контекст тут важливий. Коли шлюз є одночасно цінною ціллю і пристроєм, щодо якого адміністратори хвилюються, що він може поводитися непередбачувано, тиск на операційні команди подвоюється. Їм доводиться швидко патчити, щоб випереджати зловмисників, і водночас захищати час безперебійної роботи для віддалених працівників. Швидка серія екстрених оновлень ускладнює цей баланс, бо кожне з них вимагає тестування, вікна обслуговування та плану відкату.
Було б неправильно проводити чіткий зв'язок між попередніми звітами про стабільність і цим найновішим виправленням без доказів. Утім, сукупна картина показує, чому надійність шлюзу та безпеку шлюзу потрібно розглядати разом.
Що це означає для вас
Якщо ви адмініструєте NetScaler, повідомлення термінове: застосуйте останній патч Citrix якнайшвидше і не припускайте, що попередні оновлення вас покрили. Розглядайте послідовність виправлень як один безперервний інцидент, а не як три окремі.
Якщо ви співробітник або клієнт, чия організація використовує NetScaler, у вас менше прямого контролю, але ви не безсилі. Вам не потрібно панікувати, бо в джерелі немає підтверджених доказів, що ваші дані були викрадені. Однак ви можете вжити розумних запобіжних заходів, особливо якщо ваш роботодавець або сервіс, яким ви користуєтеся, оголосить про інцидент безпеки шлюзу.
Що адміністраторам і звичайним користувачам слід зробити зараз
Для адміністраторів:
- Застосуйте екстрений патч Citrix до кожного пристрою NetScaler, починаючи зі шлюзів, відкритих в інтернет.
- Перегляньте журнали на предмет незвичайної активності за період до патчингу, оскільки використання цих вразливостей відбувалося, поки вони ще не були виправлені.
- Завершіть активні сесії та розгляньте анулювання токенів сесій після патчингу.
- Змініть облікові дані, які проходили через шлюз, надаючи пріоритет привілейованим і службовим акаунтам.
- Переконайтеся, що багатофакторна автентифікація впроваджена, щоб викраденого пароля самого по собі було недостатньо.
- Тестуйте оновлення в проміжному середовищі, де це можливо, і майте план відкату, зважаючи на раніше порушені питання стабільності.
Для звичайних користувачів:
- Змініть пароль, якщо ваш роботодавець або провайдер просить вас про це, і зробіть це негайно.
- Використовуйте унікальний пароль для робочих систем, ніколи не використовуйте той самий деінде.
- Увімкніть багатофакторну автентифікацію всюди, де вона пропонується.
- Стежте за фішинговими повідомленнями, які посилаються на інцидент безпеки, оскільки зловмисники часто використовують плутанину, що виникає після нього.
Головне
Останній zero-day патч Citrix NetScaler нагадує, що шлюзи віддаленого доступу перебувають у центрі сучасної роботи, і що зловмисники це знають. Адміністраторам слід патчити зараз, а потім піти далі, переглянувши сесії та ризики для облікових даних, а не зупинятися на оновленні. Щодо операційної сторони цієї історії, зокрема того, що сталося на шлюзах, які вже були оновлені, читайте наш звіт про збої NetScaler, що вражають повністю оновлені пристрої. Зберігати спокій, патчити швидко та посилювати облікові дані — це найефективніша відповідь, доступна сьогодні.

 — ще один знак, що атакувальники активно працюють проти платформ Apple.
## Чому VPN не зупинить таку атаку
VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою.
У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі.
Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою.
## Що це означає для вас
Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір.
Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами.
Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач.
## Що користувачам iPhone та iPad слід зробити зараз
- **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки.
- **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності.
- **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації.
- **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad.
- **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи.
## Підсумок
Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


