Швидкоплинна надзвичайна ситуація в галузі безпеки розгортається в корпоративних мережах, оскільки дослідники підтверджують, що зловмисники активно об’єднують у ланцюжок дві невиправлені вразливості віддаленого виконання коду в пристроях Citrix NetScaler. Розкриття інформації, вперше позначене фірмою з кіберрозвідки watchTowr, описує ланцюжки експлуатації до автентифікації, які зброєно використовуються в реальних умовах проти пристроїв NetScaler ADC і NetScaler Gateway до того, як Citrix випустила повне виправлення. Для звичайних користувачів інтернету це може звучати як далека проблема корпоративних ІТ. Це не так. Ризик zero-day VPN у NetScaler безпосередньо стосується кожного, хто покладається на VPN-сервіс, інструмент корпоративного віддаленого доступу або навіть на бізнес-провайдера електронної пошти, тому що багато з цих сервісів стоять саме за таким типом шлюзових пристроїв, які зараз під атакою.

Що насправді робить ланцюжок експлуатації NetScaler

Пристрої NetScaler виконують роль вхідних дверей до корпоративних мереж. Вони обробляють автентифікацію, балансування навантаження та безпечний віддалений доступ, саме тому їх часто налаштовують як віртуальні сервери VPN, проксі ICA або точки автентифікації AAA. Відповідно до розкриття watchTowr, вразливості, які експлуатуються, дозволяють зловмиснику виконувати код на цих пристроях, не потребуючи спочатку дійсних облікових даних. Об’єднання недоліків до автентифікації в ланцюжок означає, що зловмисник потенційно може скомпрометувати пристрій ззовні, перш ніж будь-який екран входу, шифрований тунель або запит багатофакторної автентифікації взагалі з’явиться.

Це критично важлива відмінність. Більшість людей припускають, що VPN-з’єднання є безпечним, оскільки трафік усередині тунелю зашифровано. Але якщо шлюзовий пристрій, який керує цим тунелем, скомпрометовано на рівні програмного забезпечення, зловмиснику взагалі не потрібно зламувати шифрування. Він потенційно може розташуватися біля самих дверей, перехоплюючи сесії, збираючи облікові дані або просуваючись глибше в мережу, яку VPN мав захищати.

Чому ризик zero-day VPN у NetScaler поширюється на вашу приватність

NetScaler не є нішевим продуктом. Це одна з найбільш широко розгорнутих платформ доставки застосунків і віддаленого доступу у світі, яку використовують великі підприємства, державні установи, університети та, зокрема, постачальники послуг, чия інфраструктура лежить в основі споживчих продуктів. VPN-провайдери, інтернет-провайдери та платформи хостингу електронної пошти часто орендують, перепродують або будують поверх того самого класу периметрового обладнання, яке підприємства використовують усередині.

Це означає, що ланцюжок експлуатації, описаний у розкритті watchTowr, є не просто головним болем ІТ-відділу. Як зазначалося в попередньому матеріалі про попередження watchTowr щодо активної експлуатації zero-day у NetScaler, Citrix на той час ще не випустила повного виправлення, коли атаки вже тривали, залишаючи вікно, у якому компрометація була можливою незалежно від того, наскільки надійними були власні паролі чи практики шифрування користувача. Дослідник із безпеки Кевін Бомонт висловив подібні застереження в окремому попередженні, детально описаному в матеріалі про нові zero-day у Citrix, підкреслюючи, що це не ізольована знахідка, а закономірність, яку спільнота дослідників безпеки уважно відстежує.

Як перевірити, чи ваш VPN-провайдер або хостинг електронної пошти піддається ризику

Більшість споживачів не можуть безпосередньо перевірити бекенд-інфраструктуру сервісів, якими користуються, але є практичні кроки, які звужують невизначеність. Почніть із перевірки того, чи ваш VPN-провайдер або хостинг електронної пошти опублікував повідомлення про безпеку чи оновлення статусу, яке згадує Citrix NetScaler. Порядні провайдери, які використовують уразливі конфігурації шлюзів, зазвичай публікують певну форму публічної заяви, щойно підтверджується такий широко висвітлений zero-day. Якщо ви не можете знайти таку заяву, звернення безпосередньо до каналу підтримки провайдера із конкретним запитанням, наприклад, чи використовує їхня інфраструктура NetScaler ADC або NetScaler Gateway і чи було її виправлено, є обґрунтованим проханням, на яке будь-який легітимний провайдер має бути здатен відповісти.

Також варто звертати увагу на незвичайну активність облікового запису, як-от неочікувані запити на вхід, тайм-аути сесій або електронні листи про скидання пароля, яких ви не запитували. Це не остаточний доказ компрометації, але разом із мовчанням провайдера щодо цього питання вони варті того, щоб їх ескалувати.

Що це означає для вас

Головний висновок полягає в тому, що обіцянка приватності VPN залежить не лише від протоколу шифрування, який він використовує. Вона також залежить від безпеки фізичної та віртуальної інфраструктури, що знаходиться на краю мережі, — саме тих пристроїв, на які націлений цей ланцюжок експлуатації. Коли такий фундаментальний елемент інфраструктури, як NetScaler, зазнає активної атаки, ризик перетікає до кожного користувача, чий трафік проходить через невиправлений пристрій, навіть якщо цей користувач зробив усе правильно зі свого боку.

Це не означає, що паніка виправдана. Це означає, що виправдана поінформована ретельність. Не кожен VPN-провайдер або хостинг електронної пошти використовує NetScaler, і багато з тих, хто використовує, можливо, вже виправлені або ніколи не були налаштовані у вразливий спосіб. Але з огляду на масштаб активної експлуатації, описаної в розкритті watchTowr, припущення, що ваш провайдер не постраждав, без запитання — це ризик, якого варто уникати.

Практичні висновки

Якщо ви користуєтеся VPN-сервісом, платформою бізнес-електронної пошти або інструментом віддаленого доступу, розгляньте такі кроки. Зверніться до свого провайдера й запитайте напряму, чи покладається його інфраструктура на Citrix NetScaler і чи було її виправлено проти нещодавно розкритого ланцюжка RCE до автентифікації. Стежте за офіційними бюлетенями безпеки або оновленнями сторінки статусу від вашого провайдера в найближчі дні, оскільки ситуація розвивається. Увімкніть багатофакторну автентифікацію всюди, де вона доступна, оскільки це додає рівень захисту навіть у разі компрометації шлюзу. І слідкуйте за подальшими технічними матеріалами від таких дослідників, як watchTowr і Кевін Бомонт, чиї попередні попередження допомагають встановити хронологію та масштаб цього ризику zero-day VPN у NetScaler. Залишатися поінформованим і ставити провайдеру прямі запитання залишається найпрактичнішим захистом, поки галузь працює над повним виправленням.