Một tình huống khẩn cấp về an ninh mạng đang diễn ra nhanh chóng trên khắp các mạng lưới doanh nghiệp khi các nhà nghiên cứu xác nhận rằng những kẻ tấn công đang tích cực kết hợp hai lỗ hổng thực thi mã từ xa chưa được vá trong thiết bị Citrix NetScaler. Thông tin được công bố lần đầu bởi công ty tình báo mối đe dọa watchTowr, mô tả các chuỗi khai thác trước xác thực đang được vũ khí hóa trong thực tế nhắm vào các thiết bị NetScaler ADC và NetScaler Gateway trước khi Citrix phát hành bản vá hoàn chỉnh. Đối với người dùng internet thông thường, điều này nghe có vẻ như một vấn đề CNTT doanh nghiệp xa xôi. Nhưng không phải vậy. Rủi ro zero-day VPN của NetScaler ảnh hưởng trực tiếp đến bất kỳ ai sử dụng dịch vụ VPN, công cụ truy cập từ xa của doanh nghiệp, hoặc thậm chí là nhà cung cấp email doanh nghiệp, bởi vì nhiều dịch vụ trong số này nằm phía sau đúng loại thiết bị cổng đang bị tấn công.
Chuỗi Khai Thác NetScaler Thực Sự Làm Gì
Các thiết bị NetScaler đóng vai trò là cửa trước dẫn vào mạng lưới doanh nghiệp. Chúng xử lý xác thực, cân bằng tải và truy cập từ xa an toàn, đó là lý do chúng thường được cấu hình như máy chủ ảo VPN, proxy ICA hoặc điểm xác thực AAA. Theo công bố của watchTowr, các lỗ hổng bị khai thác cho phép kẻ tấn công thực thi mã trên các thiết bị này mà không cần thông tin đăng nhập hợp lệ trước. Việc kết hợp các lỗ hổng trước xác thực với nhau có nghĩa là kẻ tấn công có thể xâm phạm thiết bị từ bên ngoài, trước khi bất kỳ màn hình đăng nhập, đường hầm mã hóa hoặc lời nhắc xác thực đa yếu tố nào xuất hiện.
Đó là một sự khác biệt quan trọng. Hầu hết mọi người cho rằng kết nối VPN an toàn vì lưu lượng bên trong đường hầm được mã hóa. Nhưng nếu thiết bị cổng quản lý đường hầm đó bị xâm phạm ở cấp độ phần mềm, kẻ tấn công không cần phá vỡ mã hóa chút nào. Chúng có thể ngồi ngay tại cửa ra vào, chặn các phiên, thu thập thông tin đăng nhập hoặc xâm nhập sâu hơn vào mạng lưới mà VPN được cho là phải bảo vệ.
Tại Sao Rủi Ro Zero-Day VPN Của NetScaler Ảnh Hưởng Đến Quyền Riêng Tư Của Bạn
NetScaler không phải là một sản phẩm ngách. Đây là một trong những nền tảng phân phối ứng dụng và truy cập từ xa được triển khai rộng rãi nhất trên thế giới, được sử dụng bởi các doanh nghiệp lớn, cơ quan chính phủ, trường đại học và đáng chú ý là bởi các nhà cung cấp dịch vụ mà cơ sở hạ tầng của họ làm nền tảng cho các sản phẩm hướng đến người tiêu dùng. Các nhà cung cấp VPN, ISP và nền tảng email lưu trữ thường thuê, bán lại hoặc xây dựng dựa trên cùng loại phần cứng vành đai mà các doanh nghiệp sử dụng nội bộ.
Điều này có nghĩa là chuỗi khai thác được mô tả trong công bố của watchTowr không chỉ là vấn đề đau đầu của phòng CNTT. Như đã đề cập trong bài báo trước về cảnh báo của watchTowr về việc khai thác zero-day NetScaler đang hoạt động, Citrix vẫn chưa phát hành bản vá hoàn chỉnh vào thời điểm các cuộc tấn công đã diễn ra, để lại một khoảng thời gian mà việc xâm phạm là có thể xảy ra bất kể mật khẩu hay thực hành mã hóa của người dùng mạnh đến đâu. Nhà nghiên cứu bảo mật Kevin Beaumont cũng đưa ra cảnh báo tương tự trong một cảnh báo riêng, được trình bày chi tiết trong bài viết về các zero-day Citrix mới, nhấn mạnh rằng đây không phải là một phát hiện đơn lẻ mà là một mô hình mà cộng đồng nghiên cứu bảo mật đã theo dõi sát sao.
Cách Kiểm Tra Xem Nhà Cung Cấp VPN Hoặc Dịch Vụ Email Của Bạn Có Bị Phơi Nhiễm Không
Hầu hết người tiêu dùng không thể trực tiếp kiểm tra cơ sở hạ tầng backend của các dịch vụ họ sử dụng, nhưng có những bước thực tế giúp thu hẹp sự không chắc chắn. Bắt đầu bằng cách kiểm tra xem nhà cung cấp VPN hoặc dịch vụ email của bạn có công bố khuyến cáo bảo mật hoặc cập nhật trạng thái liên quan đến Citrix NetScaler hay không. Các nhà cung cấp uy tín vận hành cấu hình cổng dễ bị tổn thương thường đưa ra một số hình thức tuyên bố công khai khi một zero-day được báo cáo rộng rãi như trường hợp này được xác nhận. Nếu bạn không tìm thấy, việc liên hệ trực tiếp với kênh hỗ trợ của nhà cung cấp và đặt một câu hỏi cụ thể, chẳng hạn như liệu cơ sở hạ tầng của họ có sử dụng NetScaler ADC hoặc NetScaler Gateway không và liệu nó đã được vá chưa, là một yêu cầu hợp lý mà bất kỳ nhà cung cấp hợp pháp nào cũng có thể trả lời.
Cũng đáng chú ý đến các hoạt động tài khoản bất thường như lời nhắc đăng nhập không mong đợi, phiên hết thời gian hoặc email đặt lại mật khẩu mà bạn không yêu cầu. Đây không phải là bằng chứng xác định về việc bị xâm phạm, nhưng kết hợp với sự im lặng của nhà cung cấp về vấn đề này, chúng đáng được nâng lên mức độ cảnh giác cao hơn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Điểm mấu chốt là lời hứa về quyền riêng tư của VPN phụ thuộc vào nhiều thứ hơn là chỉ giao thức mã hóa mà nó sử dụng. Nó còn phụ thuộc vào bảo mật của cơ sở hạ tầng vật lý và ảo nằm ở rìa mạng lưới, chính là những thiết bị mà chuỗi khai thác này nhắm đến. Khi một phần nền tảng của cơ sở hạ tầng đó như NetScaler đang bị tấn công tích cực, rủi ro sẽ lan xuống mọi người dùng có lưu lượng đi qua thiết bị chưa được vá, ngay cả khi người dùng đó đã làm đúng mọi thứ từ phía họ.
Điều này không có nghĩa là cần phải hoảng loạn. Nó có nghĩa là cần sự siêng năng có hiểu biết. Không phải mọi nhà cung cấp VPN hay dịch vụ email đều chạy NetScaler, và nhiều nhà cung cấp có thể đã được vá hoặc chưa bao giờ được cấu hình theo cách dễ bị tổn thương. Nhưng với quy mô khai thác tích cực được mô tả trong công bố của watchTowr, việc cho rằng nhà cung cấp của bạn không bị ảnh hưởng mà không hỏi là một rủi ro đáng tránh.
Các Hành Động Cụ Thể
Nếu bạn sử dụng dịch vụ VPN, nền tảng email doanh nghiệp hoặc công cụ truy cập từ xa, hãy xem xét các bước sau. Liên hệ với nhà cung cấp của bạn và hỏi trực tiếp liệu cơ sở hạ tầng của họ có dựa vào Citrix NetScaler không và liệu nó đã được vá chống lại chuỗi RCE trước xác thực mới được công bố chưa. Theo dõi các bản tin bảo mật chính thức hoặc cập nhật trang trạng thái từ nhà cung cấp của bạn trong những ngày tới, vì đây là tình huống đang phát triển. Bật xác thực đa yếu tố ở mọi nơi có sẵn, vì nó thêm một lớp bảo vệ ngay cả khi cổng bị xâm phạm. Và theo dõi các báo cáo kỹ thuật tiếp theo từ các nhà nghiên cứu như watchTowr và Kevin Beaumont, những cảnh báo trước đó của họ giúp thiết lập dòng thời gian và phạm vi của rủi ro zero-day VPN NetScaler này. Cập nhật thông tin và đặt câu hỏi trực tiếp cho nhà cung cấp của bạn vẫn là biện pháp phòng vệ thực tế nhất trong khi ngành công nghiệp đang hướng tới một bản sửa lỗi hoàn chỉnh.




 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)