Cisco đã xác nhận rằng một lỗ hổng chưa từng được biết đến trước đây trong các sản phẩm Secure Email Gateway của hãng đã bị kẻ tấn công khai thác trước khi công ty có cơ hội công bố hoặc vá lỗi. Trong thông báo gửi khách hàng, Cisco thừa nhận lỗ hổng này đã bị lạm dụng tích cực trong thực tế, nhưng không đi sâu vào chi tiết cách thức các cuộc tấn công được thực hiện hoặc có bao nhiêu tổ chức bị ảnh hưởng. Việc thiếu thông tin cụ thể đó khiến các nhóm IT phải đối mặt với một nhiệm vụ quen thuộc nhưng không mấy dễ chịu: vá ngay lập tức và mặc định tình huống xấu nhất cho đến khi có thêm thông tin.
Lỗ hổng Cisco Secure Email Gateway cho phép kẻ tấn công làm gì
Các sản phẩm Secure Email Gateway của Cisco nằm ở cửa ngõ của hạ tầng email trong tổ chức, quét các thông điệp đến và đi để phát hiện thư rác, mã độc và các nỗ lực lừa đảo trước khi chúng tiếp cận hộp thư nhân viên. Vị trí đó khiến cổng email trở thành mục tiêu có giá trị cao. Một lỗ hổng trong loại thiết bị này không chỉ đe dọa một tài khoản bị xâm phạm; nó có khả năng cho kẻ tấn công một chỗ đứng ngay tại điểm nghẽn chính xác nơi toàn bộ lưu lượng email của tổ chức đi qua.
Công bố của Cisco xác nhận rằng khiếm khuyết này đã bị khai thác trong các cuộc tấn công thực tế trước khi được ghi nhận công khai, nghĩa là một số tổ chức đã bị xâm phạm trước khi bản vá tồn tại. Công ty chưa công bố chi tiết kỹ thuật về phương thức khai thác, quy mô các triển khai bị ảnh hưởng, hoặc ai có thể đứng sau hoạt động này. Đối với các chuyên gia phòng thủ, sự mơ hồ đó chính là một phần của vấn đề. Khi không biết chính xác lỗ hổng đã bị vũ khí hóa như thế nào, các nhóm bảo mật chỉ còn biết dựa vào chính bản vá và các khuyến nghị tăng cường bảo mật chung chung thay vì các quy tắc phát hiện có mục tiêu.
Vì sao xâm phạm cổng email là rủi ro về quyền riêng tư, không chỉ là vấn đề IT
Thật dễ xếp sự việc này vào loại quản lý bản vá doanh nghiệp thông thường, nhưng các cổng email chiếm một vị trí đặc biệt nhạy cảm trong dòng dữ liệu của tổ chức. Mọi thông điệp đi qua chúng, dù là một bản ghi nhớ nội bộ thông thường, một hợp đồng khách hàng, hay một liên lạc từ bộ phận nhân sự, về mặt lý thuyết đều có thể bị kẻ tấn công đã xâm phạm thiết bị nhìn thấy.
Sự khác biệt đó rất quan trọng vì một vụ xâm phạm cổng email không chỉ liên quan đến thời gian ngừng hoạt động hay phát tán mã độc. Đó là một điểm chặn tiềm năng. Một kẻ tấn công ngồi bên trong luồng thư có thể âm thầm theo dõi thư từ, thu thập thông tin đăng nhập được nhúng trong email, hoặc thao túng thông điệp khi đang truyền, tất cả mà người gửi hoặc người nhận không hề hay biết. Đối với các tổ chức xử lý dữ liệu được quản lý chặt chẽ, thư từ pháp lý, hoặc thông tin khách hàng, kiểu truy cập âm thầm đó có thể gây tổn hại hơn cả một vụ lây nhiễm mã độc thông thường vì nó có thể không bị phát hiện trong nhiều tuần hoặc nhiều tháng.
Đây cũng là lý do vì sao chính các thiết bị bảo mật đã trở thành những mục tiêu hấp dẫn đến vậy trong những năm gần đây. Những thiết bị được tạo ra để kiểm tra và lọc lưu lượng thường có khả năng nhìn sâu vào hoạt động liên lạc của tổ chức, khiến chúng trở thành một điểm lỗi đơn lẻ khi một lỗ hổng lọt qua. Chính lỗ hổng zero-day trong Secure Firewall Management Center của Cisco, được CISA gắn cờ là đang bị khai thác tích cực, cũng theo một mô thức tương tự: hạ tầng quan trọng được thiết kế để bảo vệ mạng lưới lại trở thành điểm xâm nhập mà kẻ tấn công khai thác.
Điều các tổ chức và quản trị viên nên làm ngay bây giờ
Khuyến cáo của Cisco nêu rõ rằng bản vá nên được áp dụng không chậm trễ. Đối với các nhóm IT và bảo mật đang quản lý các triển khai Secure Email Gateway, các ưu tiên trước mắt khá rõ ràng:
- Áp dụng bản vá mà Cisco đã phát hành ngay khi có thể lên lịch, coi đó là một thay đổi khẩn cấp thay vì bảo trì thông thường.
- Xem lại nhật ký cổng email để tìm hoạt động quản trị bất thường, thay đổi cấu hình ngoài dự kiến, hoặc các mẫu lưu lượng không khớp với hoạt động bình thường, vì lỗ hổng đã bị khai thác trước khi được công bố.
- Xác nhận thiết bị nào trong môi trường của bạn đang hướng ra internet hoặc bị phơi bày theo cách khác, và ưu tiên xử lý ngay những thiết bị đó.
- Hình thành thói quen định kỳ kiểm tra các khuyến cáo bảo mật của nhà cung cấp đối với các sản phẩm hạ tầng Cisco, do mô thức lặp lại của các lỗ hổng zero-day đang bị khai thác tích cực trong các thiết bị như Secure Firewall Management Center.
Vì Cisco chưa công bố phạm vi ảnh hưởng, các tổ chức không nên cho rằng mình không bị ảnh hưởng chỉ vì chưa thấy triệu chứng rõ ràng. Khai thác âm thầm, ít gây tiếng vang thường chính là mục đích.
Khi nào nên cân nhắc mã hóa email hoặc thêm các lớp bảo mật mạng
Một bản vá từ một nhà cung cấp sẽ khắc phục lỗ hổng của ngày hôm nay, nhưng nó không loại bỏ nguy cơ cơ bản đến từ việc định tuyến các liên lạc nhạy cảm qua bất kỳ thiết bị tập trung nào. Các tổ chức xử lý thư từ đặc biệt nhạy cảm nên cân nhắc bổ sung mã hóa email đầu cuối cho những liên lạc quan trọng nhất của mình, để ngay cả khi cổng email bị xâm phạm, nội dung thông điệp vẫn không thể đọc được đối với kẻ tấn công. Việc phân đoạn mạng nhằm giới hạn những gì một cổng email bị xâm phạm có thể truy cập, cùng với giám sát chặt chẽ các kết nối ra ngoài từ thiết bị bảo mật, cũng có thể giảm phạm vi thiệt hại nếu một lỗ hổng zero-day tương tự xuất hiện trong tương lai.
Điều này có ý nghĩa gì với bạn
Nếu tổ chức của bạn đang vận hành các sản phẩm Cisco Secure Email Gateway, ưu tiên hiện tại là vá ngay thay vì chờ thêm chi tiết. Với tất cả những người khác, sự việc này là lời nhắc rằng chính những công cụ được thiết kế để bảo vệ liên lạc cũng có thể trở thành gánh nặng khi một lỗ hổng không bị phát hiện. Điều đó đúng dù bạn là quản trị viên doanh nghiệp hay một cá nhân chỉ đơn giản mong rằng email trao đổi với doanh nghiệp sẽ được giữ riêng tư.
Những điểm cần hành động:
- Vá ngay các thiết bị Cisco Secure Email Gateway nếu bạn chưa làm.
- Kiểm tra nhật ký cổng email để tìm dấu hiệu bị khai thác trước khi vá, không chỉ hoạt động trong tương lai.
- Đừng chỉ dựa vào một thiết bị bảo mật của một nhà cung cấp; hãy thêm các lớp mã hóa và giám sát cho những liên lạc nhạy cảm.
- Luôn cảnh giác với mô thức rộng hơn về hạ tầng Cisco bị khai thác, bao gồm lỗ hổng zero-day gần đây trong Secure Firewall Management Center, và coi các khuyến cáo của nhà cung cấp là việc cần hành động gấp chứ không phải tài liệu đọc nền.




