Citrix đã phát hành thêm một bản sửa lỗi khẩn cấp cho các thiết bị NetScaler của mình, chỉ một tuần sau khi vá hai lỗ hổng zero-day đang bị khai thác tích cực. Bản vá Citrix NetScaler zero-day mới nhất, được BankInfoSecurity đưa tin với tiêu đề mô tả nó đang "bị tấn công", đánh dấu bản cập nhật bảo mật khẩn cấp thứ ba trong khoảng bảy ngày. Đối với bất kỳ ai dựa vào NetScaler như cửa ngõ vào các hệ thống doanh nghiệp, tốc độ này đáng để lưu tâm.

Báo cáo nguồn mà chúng tôi có được khá ngắn gọn, vì vậy bài viết này chỉ bám sát những gì đã được xác nhận: thời điểm, sản phẩm và xu hướng. Chúng tôi sẽ không suy đoán về các chi tiết kỹ thuật chưa được công bố.

Bản vá Citrix NetScaler zero-day cho chúng ta biết gì về tốc độ xuất hiện lỗ hổng

Các dữ kiện được xác nhận khá rõ ràng. Citrix đã vá hai lỗ hổng zero-day trong NetScaler mà kẻ tấn công đã khai thác. Một tuần sau, hãng phát hành thêm một bản vá khẩn cấp. Nói một cách đơn giản, zero-day là lỗ hổng mà kẻ tấn công tìm ra và sử dụng trước khi có bản sửa lỗi, khiến phe phòng thủ không có lợi thế đi trước.

Ba bản sửa lỗi khẩn cấp trong khoảng một tuần là điều bất thường, và nó cho thấy kẻ tấn công cùng các nhà nghiên cứu đang rất chú ý đến dòng sản phẩm này. Khi một lỗ hổng được tìm ra và sửa chữa, sự soi xét có xu hướng gia tăng, và các điểm yếu liên quan có thể lộ diện nhanh chóng. Đó là một xu hướng chung trong công việc bảo mật, không phải là một tuyên bố về nguyên nhân cụ thể ở đây, vì nguồn tin không nêu chi tiết.

Đối với quản trị viên, hệ quả thực tế rất đơn giản: những khung thời gian vá lỗi từng kéo dài hàng tuần hoặc hàng tháng không còn phù hợp với mối đe dọa. Một lỗ hổng đang bị khai thác tích cực nghĩa là kẻ tấn công đã hành động.

Tại sao một cổng VPN bị xâm phạm lại phơi bày nhiều hơn cả công ty

NetScaler thường được triển khai như một cổng VPN và truy cập từ xa. Vai trò đó đặt nó giữa internet và các tài nguyên nội bộ, khiến nó trở thành một trong những thiết bị nhạy cảm nhất trên mạng. Bất kỳ ai đăng nhập từ xa thường đều đi qua nó.

Đó là lý do tại sao một điểm yếu trong cổng lại quan trọng vượt ra ngoài bộ phận IT. Tùy thuộc vào cách thiết bị được cấu hình, nó có thể xử lý:

  • Đăng nhập của nhân viên và token phiên
  • Lưu lượng truyền đến các ứng dụng nội bộ
  • Đường truy cập cho nhà thầu và đối tác
  • Các cổng hướng đến khách hàng nằm sau cùng hạ tầng

Nếu kẻ tấn công giành được quyền kiểm soát một cổng, rủi ro có thể lan đến cả những người sử dụng nó, chứ không chỉ tổ chức sở hữu nó. Thông tin đăng nhập được nhập trên thiết bị và các phiên đang hoạt động là những loại dữ liệu cần được xem xét lại sau bất kỳ sự xâm phạm cổng nào. Chúng tôi không thể nói từ báo cáo hiện có liệu có dữ liệu cụ thể nào bị lấy đi trong các cuộc tấn công này hay không, vì vậy đây là lý do để rà soát, không phải là tuyên bố về việc bị phơi bày.

Những vụ NetScaler gặp sự cố trước đây cho thấy gì về độ tin cậy của bản vá

Các bản cập nhật bảo mật chỉ hữu ích nếu các tổ chức có thể áp dụng chúng một cách tự tin. Bài viết trước đây của chúng tôi về các vụ NetScaler zero-day gặp sự cố trên những cổng đã được vá đầy đủ mô tả các quản trị viên vận hành NetScaler như cổng VPN và truy cập từ xa báo cáo thiết bị tự khởi động lại, với số lượng lớn.

Bối cảnh đó quan trọng ở đây. Khi một cổng vừa là mục tiêu có giá trị cao vừa là thiết bị mà quản trị viên lo ngại có thể hoạt động thất thường, áp lực lên đội vận hành tăng gấp đôi. Họ phải vá nhanh để đi trước kẻ tấn công đồng thời bảo vệ thời gian hoạt động cho nhân viên làm việc từ xa. Một loạt cập nhật khẩn cấp liên tiếp khiến việc cân bằng đó khó hơn, vì mỗi bản đều đòi hỏi kiểm thử, khung thời gian bảo trì và kế hoạch khôi phục.

Sẽ là sai lầm nếu vẽ ra mối liên hệ chắc chắn giữa các báo cáo ổn định trước đó và bản sửa lỗi mới nhất này mà không có bằng chứng. Tuy nhiên, bức tranh tổng hợp cho thấy tại sao độ tin cậy của cổng và bảo mật của cổng phải được xử lý cùng nhau.

Điều này có ý nghĩa gì với bạn

Nếu bạn quản trị NetScaler, thông điệp rất khẩn cấp: hãy áp dụng bản vá Citrix mới nhất ngay khi có thể, và đừng cho rằng các bản cập nhật trước đó đã bảo vệ bạn. Hãy coi chuỗi bản sửa lỗi này là một sự cố đang diễn ra duy nhất thay vì ba sự cố riêng biệt.

Nếu bạn là nhân viên hoặc khách hàng có tổ chức sử dụng NetScaler, bạn có ít quyền kiểm soát trực tiếp hơn, nhưng bạn không hoàn toàn bất lực. Bạn không cần hoảng loạn, vì không có bằng chứng được xác nhận trong nguồn tin rằng dữ liệu của bạn đã bị lấy đi. Tuy nhiên, bạn có thể thực hiện các biện pháp phòng ngừa hợp lý, đặc biệt nếu người sử dụng lao động hoặc một dịch vụ bạn dùng thông báo về sự cố bảo mật cổng.

Quản trị viên và người dùng thông thường nên làm gì ngay bây giờ

Đối với quản trị viên:

  1. Áp dụng bản vá khẩn cấp của Citrix cho mọi thiết bị NetScaler, bắt đầu với các cổng hướng ra internet.
  2. Rà soát nhật ký để tìm hoạt động bất thường trong giai đoạn trước khi vá, vì việc khai thác các lỗ hổng này xảy ra khi chúng vẫn chưa được sửa.
  3. Chấm dứt các phiên đang hoạt động và cân nhắc vô hiệu hóa token phiên sau khi vá.
  4. Xoay vòng thông tin đăng nhập đã đi qua cổng, ưu tiên các tài khoản đặc quyền và tài khoản dịch vụ.
  5. Xác nhận rằng xác thực đa yếu tố được bắt buộc, để một mật khẩu bị đánh cắp không đủ để truy cập.
  6. Kiểm thử các bản cập nhật trong môi trường thử nghiệm khi có thể, và có kế hoạch khôi phục, do những lo ngại về ổn định đã được nêu trước đó.

Đối với người dùng thông thường:

  • Đổi mật khẩu nếu người sử dụng lao động hoặc nhà cung cấp yêu cầu, và làm ngay.
  • Dùng mật khẩu duy nhất cho các hệ thống công việc, không bao giờ dùng lại ở nơi khác.
  • Bật xác thực đa yếu tố ở mọi nơi có hỗ trợ.
  • Cảnh giác với các tin nhắn lừa đảo đề cập đến sự cố bảo mật, vì kẻ tấn công thường lợi dụng sự bối rối sau sự cố.

Điểm mấu chốt

Bản vá Citrix NetScaler zero-day mới nhất là lời nhắc rằng các cổng truy cập từ xa nằm ở trung tâm công việc hiện đại, và kẻ tấn công biết điều đó. Quản trị viên nên vá ngay, rồi đi xa hơn bằng cách rà soát việc phơi bày phiên và thông tin đăng nhập thay vì chỉ dừng ở bản cập nhật. Về khía cạnh vận hành của câu chuyện này, bao gồm những gì đã xảy ra trên các cổng đã được vá, hãy đọc báo cáo của chúng tôi về các vụ NetScaler gặp sự cố ảnh hưởng đến thiết bị đã được vá đầy đủ. Giữ bình tĩnh, vá nhanh và siết chặt thông tin đăng nhập là phản ứng hiệu quả nhất hiện có hôm nay.