Một lỗ hổng nghiêm trọng trong hạ tầng mạng doanh nghiệp

Theo báo cáo từ SecurityWeek, tin tặc đã tích cực khai thác một lỗ hổng nghiêm trọng chèn mã hệ điều hành (OS) trong Arista VeloCloud Orchestrator. Lỗ hổng này bị khai thác dưới dạng zero-day, tức là kẻ tấn công đã tìm ra và sử dụng nó trước khi có bản vá để phòng thủ.

Arista VeloCloud Orchestrator là nền tảng quản lý tập trung đứng sau dòng sản phẩm SD-WAN (mạng diện rộng được định nghĩa bằng phần mềm) của Arista. Các tổ chức sử dụng nó để cấu hình, giám sát và kiểm soát cách lưu lượng di chuyển qua các mạng phân tán, kết nối văn phòng chi nhánh, trung tâm dữ liệu và môi trường đám mây thông qua một bảng điều khiển quản lý duy nhất. Vai trò tập trung đó chính là điều khiến một lỗ hổng như thế này có hậu quả nghiêm trọng: xâm phạm được bộ điều phối, kẻ tấn công có khả năng có được tầm nhìn hoặc quyền kiểm soát cách lưu lượng mạng của toàn bộ tổ chức được định tuyến và quản lý.

Tại sao lỗ hổng chèn mã OS đặc biệt nguy hiểm

Lỗ hổng chèn mã OS cho phép kẻ tấn công chèn và thực thi các lệnh hệ điều hành tùy ý trên máy chủ nền đang chạy phần mềm bị lỗ hổng. Nói một cách thực tế, điều này có thể cho phép tin tặc chạy lệnh với cùng đặc quyền của chính ứng dụng đó, có khả năng đọc dữ liệu cấu hình nhạy cảm, cài đặt thêm công cụ hoặc tiến sâu vào mạng.

Khi loại lỗ hổng này tồn tại trong một nền tảng điều phối hoặc quản lý thay vì một điểm cuối duy nhất, rủi ro tăng lên đáng kể. Các bảng điều khiển quản lý như VeloCloud Orchestrator nằm ở vị trí đặc quyền trong kiến trúc mạng: chúng được tin cậy bởi mọi thiết bị mà chúng quản lý. Một vụ khai thác thành công nhắm vào loại hệ thống này không chỉ gây nguy hiểm cho một máy, mà còn đe dọa tính toàn vẹn của kết cấu mạng kết nối nhiều điểm và người dùng.

Mô hình này không chỉ riêng Arista. Các nhà nghiên cứu bảo mật đã ghi nhận một loạt lỗ hổng zero-day và bị khai thác tích cực trong các công cụ quản lý mạng và bảo mật doanh nghiệp trong năm qua. Tình huống tương tự đã diễn ra với chiến dịch đánh cắp thông tin FortiClient EMS, nơi kẻ tấn công vũ khí hóa một lỗ hổng nghiêm trọng trong máy chủ quản lý điểm cuối của Fortinet, và một lần nữa khi các tác nhân được nhà nước bảo trợ nhắm vào tường lửa Palo Alto thông qua một zero-day trong PAN-OS. Các tầng quản lý và điều phối ngày càng trở thành mục tiêu hấp dẫn bởi vì xâm phạm một giao diện có thể mang lại quyền truy cập rộng khắp cơ sở hạ tầng của tổ chức.

Góc độ quyền riêng tư: Điều gì thực sự bị đe dọa

Trong khi báo cáo của SecurityWeek tập trung vào khía cạnh khai thác kỹ thuật của lỗ hổng, cũng đáng để dừng lại xem xét ý nghĩa của một vụ xâm phạm bộ điều phối SD-WAN đối với quyền riêng tư. Những nền tảng này thường có cái nhìn sâu sắc về các mẫu lưu lượng, quy tắc định tuyến và kết nối giữa các văn phòng, nhân viên từ xa và dịch vụ đám mây. Kẻ tấn công có quyền truy cập vào tầng này có thể quan sát siêu dữ liệu về hoạt động mạng, thao tác định tuyến để chặn lưu lượng hoặc sử dụng chỗ đứng này để di chuyển ngang sang các hệ thống nhạy cảm hơn như cơ sở dữ liệu khách hàng hay ứng dụng nội bộ.

Đối với các doanh nghiệp dựa vào SD-WAN để kết nối lực lượng lao động từ xa và kết hợp, đây là một lời nhắc nhở rằng các công cụ quản lý mạng xứng đáng được giám sát kỹ lưỡng như phần mềm bảo mật điểm cuối. Một lỗ hổng chưa được vá duy nhất trong bảng điều khiển tập trung có thể làm suy yếu các lớp bảo vệ được tích hợp trong mọi thiết bị mà nó quản lý, tương tự như cách một zero-day trong giao diện quản lý Check Point SmartConsole đã đặt toàn bộ đội tường lửa được quản lý vào tình thế rủi ro thay vì chỉ một máy.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn sử dụng Arista VeloCloud Orchestrator, ưu tiên trước mắt là xác nhận xem bản vá hoặc biện pháp giảm thiểu đã được ban hành chưa và áp dụng ngay khi có thể. Khai thác zero-day có nghĩa là kẻ tấn công đã có lợi thế dẫn trước, vì vậy việc vá kịp thời và rà soát nhật ký hệ thống để tìm dấu hiệu hoạt động bất thường đều là những bước quan trọng.

Đối với người dùng thông thường và các tổ chức nhỏ hơn không trực tiếp quản lý cơ sở hạ tầng SD-WAN doanh nghiệp, bài học rộng hơn là về bản chất liên kết của an ninh mạng. Lỗ hổng trong các công cụ quản lý nhà cung cấp dịch vụ internet, mạng của chủ lao động hoặc nhà cung cấp đám mây của bạn có thể gián tiếp ảnh hưởng đến dữ liệu của bạn ngay cả khi bạn không bao giờ tương tác với phần mềm bị lỗ hổng.

Hành động cần thực hiện

  • Đội ngũ CNTT đang vận hành Arista VeloCloud Orchestrator nên kiểm tra các khuyến cáo của nhà cung cấp và áp dụng bản vá ngay lập tức khi có sẵn.
  • Rà soát nhật ký mạng để tìm dấu hiệu của các nỗ lực chèn lệnh hoặc hoạt động quản trị bất thường trên các hệ thống điều phối.
  • Hạn chế quyền truy cập quản trị vào các nền tảng điều phối chỉ cho những người thực sự cần và thực thi xác thực mạnh.
  • Xử lý các bảng điều khiển quản lý mạng với mức độ khẩn cấp tương tự như các hệ thống hướng đến khách hàng khi nói đến quản lý bản vá, vì sự xâm phạm chúng có thể lan rộng khắp toàn bộ tổ chức.
  • Cập nhật thông tin về các tiết lộ zero-day ảnh hưởng đến hạ tầng mạng, vì những lỗ hổng này ngày càng bị cả các tác nhân đe dọa cơ hội lẫn tinh vi nhắm đến.

Như lỗ hổng Arista VeloCloud Orchestrator này cho thấy, các công cụ mà tổ chức tin tưởng để quản lý mạng của mình có thể trở thành chính điểm xâm nhập mà kẻ tấn công khai thác. Luôn cập nhật bản vá và duy trì tầm nhìn vào các hệ thống quản trị vẫn là biện pháp phòng thủ đáng tin cậy nhất trước các mối đe dọa zero-day như thế này.