Один тиждень новин про безпеку поставив поруч кілька різних типів ризику: витік даних Пентагону, що зачепив понад три мільйони людей, активно використовувані zero-day в Apple CoreGraphics і Fortinet FortiMail, а також повідомлення про дві вразливості віддаленого виконання коду в Citrix NetScaler, які залишаються невиправленими. Разом узяті, історія про витік даних Пентагону та zero-day є корисним нагадуванням, що не кожна загроза вирішується одним і тим самим інструментом.
Цей пост дотримується того, що повідомлялося в тижневому бюлетені розсилки. Деталі поза цим підсумком, як-от технічні подробиці чи атрибуція, не надавалися, тому ми не робимо щодо них припущень.
Що виявив витік у Пентагоні та кого він зачепив
Головною новиною був витік даних про персонал Пентагону, що зачепив понад три мільйони людей. Джерело підтверджує масштаб і той факт, що це стосується кадрових записів, але не уточнює, які поля були розкриті чи як було отримано доступ до даних. Ми не будемо здогадуватися про ці моменти.
Можна сказати, що кадрові дані за своєю природою є чутливими. Коли записи, пов'язані з людьми, викрадають, шкода зазвичай настає пізніше і через інші канали, як-от цільовий фішинг або спроби видати себе за іншу особу. Ось чому всі, кого це може зачепити, повинні стежити за офіційними повідомленнями та ставитися з підвищеною підозрою до несподіваних повідомлень, які згадують їхнє працевлаштування чи службу.
Саме тут VPN не допомагає. VPN шифрує трафік між вашим пристроєм і VPN-сервером. Він не може скасувати витік записів, що зберігаються організацією, і не може захистити дані, викрадені з системи, яку ви не контролюєте.
Zero-day в Apple CoreGraphics і FortiMail під активною атакою
Розсилка також позначила два zero-day, описані як активно використовувані: один в Apple CoreGraphics і один у Fortinet FortiMail. "Активно використовуваний" означає, що зловмисники вже застосовують ці вразливості, тож очікування зручного моменту для оновлення несе реальний ризик.
CoreGraphics — це графічний компонент у програмному забезпеченні Apple, тому вразливість там є приводом для занепокоєння для людей, які користуються пристроями Apple. FortiMail — це шлюз безпеки електронної пошти, що робить його більш актуальним для організацій, які маршрутизують через нього пошту. Підсумок не надає версій виправлень, ідентифікаторів CVE чи подробиць експлуатації, тож перевіряйте ці подробиці в офіційних рекомендаціях постачальників.
Жодна з цих вразливостей не є тим, що може виправити VPN. Експлуатація на рівні пристрою відбувається на самому пристрої, а вразливість поштового шлюзу розташована в інфраструктурі, яку експлуатує організація. Шифрування вашого з'єднання не закриває жодну з цих дір. Засіб виправлення — патч від постачальника.
Невиправлені вразливості Citrix NetScaler і на що звертати увагу
Третя тема стосується двох вразливостей віддаленого виконання коду в Citrix NetScaler, які, за повідомленнями, досі не виправлені. Слово "за повідомленнями" тут важливе: це походить зі звітів, узагальнених у розсилці, і адміністраторам слід підтвердити статус безпосередньо за рекомендаціями Citrix.
Помилки віддаленого виконання коду в мережевих пристроях є серйозними, оскільки ці системи часто розташовані на периметрі мережі. Якщо ваша організація використовує NetScaler, практичні кроки — перевірити рекомендації постачальника, переглянути, які інтерфейси відкриті в інтернет, і стежити за незвичайною активністю, доки не з'являться виправлення.
Ця закономірність, коли старіші або периферійні компоненти знову стають цілями, не є новою. Наш тижневий огляд про Certighost, zero-day у Check Point та вразливість HTTP/2 охоплює схожі теми, зокрема те, як старі вразливості продовжують повертатися до уваги.
Що VPN може і не може робити, поки виходять патчі
VPN корисний для конкретного завдання: зменшення мережевої експозиції. Він шифрує ваш трафік у ненадійних мережах, як-от публічний Wi-Fi, і приховує вашу IP-адресу від сайтів, які ви відвідуєте. Якщо ви працюєте віддалено, це має значення.
Але події з цієї розсилки виходять за межі цього завдання:
- Викрадені записи: Витік кадрових даних відбувається в системах їхнього власника, а не у вашому з'єднанні.
- Експлуатація пристроїв: Вразливість Apple CoreGraphics експлуатується на пристрої, незалежно від того, як він підключений.
- Вразливості поштового шлюзу: Вразливість FortiMail зачіпає серверну інфраструктуру, яка обробляє електронну пошту.
VPN — це один шар, а не заміна патчу. Також зауважте, що VPN і пристрої віддаленого доступу самі можуть бути цілями, як показують звіти про Citrix, тож підтримання цього програмного забезпечення в актуальному стані є частиною картини.
Що це означає для вас
Якщо ви користуєтеся пристроями Apple, негайно встановлюйте доступні оновлення, оскільки активна експлуатація означає, що ризик є поточним. Якщо ви адміністратор, який використовує FortiMail, застосуйте виправлення Fortinet якомога швидше, щойно зможете його перевірити. Якщо ви використовуєте Citrix NetScaler, перевірте рекомендації постачальника, обмежте експозицію та стежте за журналами.
Якщо ви вважаєте, що витік у Пентагоні міг зачепити вас, слідкуйте за офіційними повідомленнями та будьте обережні з небажаними електронними листами, дзвінками чи SMS, які згадують ваше працевлаштування чи особисті дані. Використовуйте унікальні паролі та вмикайте багатофакторну автентифікацію, де можете.
Практичні висновки
- Негайно застосуйте патчі Apple і Fortinet та підтвердьте версії за рекомендаціями постачальників.
- Перегляньте свою експозицію: знайте, які пристрої, поштові шлюзи та периферійні пристрої ви використовуєте.
- Щодо NetScaler, дотримуйтеся рекомендацій постачальника та стежте за незвичайною активністю, поки вразливості вважаються невиправленими.
- Ставтеся з підозрою до несподіваних повідомлень, якщо ви можете бути частиною витоку в Пентагоні.
- Використовуйте VPN для того, що він робить добре — захисту трафіку в ненадійних мережах, — але не покладайтеся на нього проти витоків чи експлуатації пристроїв.
Історія про витік даних Пентагону та zero-day показує, що багаторівневий захист перемагає будь-який окремий інструмент. Для більшого контексту про нещодавні zero-day та старі вразливості, що повертаються в центр уваги, читайте наш тижневий огляд і підтримуйте свої системи оновленими.




