Một tuần tin tức bảo mật đặt nhiều loại rủi ro khác nhau cạnh nhau: một vụ vi phạm dữ liệu Lầu Năm Góc ảnh hưởng đến hơn ba triệu người, các zero-day đang bị khai thác tích cực trong Apple CoreGraphics và Fortinet FortiMail, cùng các báo cáo về hai lỗ hổng thực thi mã từ xa của Citrix NetScaler vẫn chưa được vá. Kết hợp lại, câu chuyện về vi phạm dữ liệu Lầu Năm Góc và zero-day là một lời nhắc hữu ích rằng không phải mọi mối đe dọa đều được giải quyết bằng cùng một công cụ.

Bài viết này chỉ bám sát những gì bản tin hàng tuần đã đưa tin. Các chi tiết ngoài bản tóm tắt đó, chẳng hạn như thông số kỹ thuật hoặc quy kết, không được cung cấp, nên chúng tôi không suy đoán về chúng.

Vụ vi phạm Lầu Năm Góc đã để lộ gì và ai bị ảnh hưởng

Mục tiêu đề là một vụ vi phạm dữ liệu nhân sự của Lầu Năm Góc ảnh hưởng đến hơn ba triệu người. Bản tóm tắt nguồn xác nhận quy mô và việc nó liên quan đến hồ sơ nhân sự, nhưng không nêu chi tiết trường dữ liệu nào bị lộ hoặc dữ liệu bị truy cập như thế nào. Chúng tôi sẽ không đoán về những điểm đó.

Điều có thể nói là dữ liệu nhân sự vốn dĩ rất nhạy cảm. Khi hồ sơ gắn với con người bị đánh cắp, tác hại thường đến sau và qua các kênh khác, chẳng hạn như lừa đảo có mục tiêu hoặc mạo danh. Đó là lý do bất kỳ ai có thể bị ảnh hưởng nên theo dõi các thông báo chính thức và đặc biệt nghi ngờ những tin nhắn bất ngờ đề cập đến việc làm hoặc nghĩa vụ của họ.

Đây cũng là chỗ VPN không giúp được gì. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN. Nó không thể đảo ngược một vụ vi phạm hồ sơ do một tổ chức nắm giữ, và không thể bảo vệ dữ liệu đã bị đánh cắp từ một hệ thống bạn không kiểm soát.

Zero-day của Apple CoreGraphics và FortiMail đang bị tấn công tích cực

Bản tin cũng đánh dấu hai zero-day được mô tả là đang bị khai thác tích cực: một trong Apple CoreGraphics và một trong Fortinet FortiMail. "Đang bị khai thác tích cực" nghĩa là kẻ tấn công đã sử dụng các lỗ hổng này, nên chờ đến thời điểm thuận tiện để cập nhật mang lại rủi ro thực sự.

CoreGraphics là một thành phần đồ họa trong phần mềm của Apple, nên lỗ hổng ở đó là mối lo với người dùng thiết bị Apple. FortiMail là cổng bảo mật email, khiến nó liên quan hơn đến các tổ chức định tuyến email qua đó. Bản tóm tắt không cung cấp phiên bản vá, mã CVE hoặc chi tiết khai thác, nên hãy kiểm tra khuyến cáo của chính nhà cung cấp để biết những thông tin cụ thể đó.

Cả hai lỗ hổng đều không phải thứ VPN có thể khắc phục. Khai thác cấp thiết bị xảy ra trên chính thiết bị, và lỗ hổng cổng email nằm trên hạ tầng do một tổ chức vận hành. Mã hóa kết nối của bạn không bịt được lỗ nào. Biện pháp khắc phục là bản vá của nhà cung cấp.

Lỗ hổng Citrix NetScaler chưa được vá và những gì cần theo dõi

Luồng thứ ba liên quan đến hai lỗ hổng thực thi mã từ xa của Citrix NetScaler được cho là vẫn chưa được vá. Từ "được cho là" ở đây rất quan trọng: điều này đến từ các báo cáo được tóm tắt trong bản tin, và quản trị viên nên xác nhận tình trạng trực tiếp với hướng dẫn của Citrix.

Lỗi thực thi mã từ xa trong các thiết bị hướng ra mạng rất nghiêm trọng vì những hệ thống này thường nằm ở rìa mạng. Nếu tổ chức của bạn vận hành NetScaler, các bước thực tế là kiểm tra khuyến cáo của nhà cung cấp, xem lại giao diện nào đang lộ ra internet, và giám sát hoạt động bất thường cho đến khi có bản sửa.

Mô hình các thành phần cũ hơn hoặc hướng ra rìa mạng nổi lên như mục tiêu không phải mới. Bản tổng hợp hàng tuần của chúng tôi về Certighost, một zero-day của Check Point và lỗ hổng HTTP/2 đề cập nội dung tương tự, bao gồm cách các lỗ hổng cũ liên tục quay lại được chú ý.

VPN có thể và không thể làm gì trong khi các bản vá được triển khai

VPN hữu ích cho một công việc cụ thể: giảm mức độ phơi bày mạng. Nó mã hóa lưu lượng của bạn trên các mạng không đáng tin cậy như Wi-Fi công cộng và ẩn địa chỉ IP của bạn khỏi các trang bạn truy cập. Nếu bạn làm việc từ xa, điều đó quan trọng.

Nhưng các sự kiện trong bản tin này nằm ngoài công việc đó:

  • Hồ sơ bị đánh cắp: Vi phạm dữ liệu nhân sự xảy ra trên hệ thống của bên nắm giữ, không phải trên kết nối của bạn.
  • Khai thác thiết bị: Lỗ hổng Apple CoreGraphics bị khai thác trên thiết bị, bất kể nó được kết nối như thế nào.
  • Lỗ hổng cổng email: Lỗ hổng FortiMail ảnh hưởng đến hạ tầng máy chủ xử lý email.

VPN là một lớp, không phải thứ thay thế bản vá. Cũng lưu ý rằng VPN và thiết bị truy cập từ xa có thể tự chúng là mục tiêu, như các báo cáo về Citrix cho thấy, nên cập nhật phần mềm đó là một phần của bức tranh.

Điều này có nghĩa gì với bạn

Nếu bạn dùng thiết bị Apple, hãy cài đặt các bản cập nhật có sẵn ngay lập tức, vì khai thác tích cực nghĩa là rủi ro hiện hữu. Nếu bạn là quản trị viên vận hành FortiMail, hãy áp dụng bản sửa của Fortinet ngay khi bạn có thể xác minh. Nếu bạn vận hành Citrix NetScaler, hãy kiểm tra hướng dẫn của nhà cung cấp, hạn chế phơi bày, và theo dõi nhật ký.

Nếu bạn cho rằng mình có thể bị ảnh hưởng bởi vụ vi phạm Lầu Năm Góc, hãy chú ý các thông báo chính thức và thận trọng với email, cuộc gọi hoặc tin nhắn không mong muốn đề cập đến việc làm hoặc thông tin cá nhân của bạn. Dùng mật khẩu riêng biệt và bật xác thực đa yếu tố khi có thể.

Những điểm cần hành động

  • Áp dụng ngay các bản vá Apple và Fortinet, và xác nhận phiên bản với khuyến cáo của nhà cung cấp.
  • Xem lại mức độ phơi bày của bạn: biết bạn vận hành những thiết bị, cổng email và thiết bị rìa nào.
  • Với NetScaler, tuân theo hướng dẫn của nhà cung cấp và giám sát hoạt động bất thường trong khi các lỗ hổng được báo cáo là chưa được vá.
  • Coi những tin nhắn bất ngờ là đáng ngờ nếu bạn có thể thuộc vụ vi phạm Lầu Năm Góc.
  • Dùng VPN cho việc nó làm tốt, bảo vệ lưu lượng trên mạng không đáng tin cậy, nhưng đừng dựa vào nó để chống vi phạm hoặc khai thác thiết bị.

Câu chuyện về vi phạm dữ liệu Lầu Năm Góc và zero-day cho thấy phòng thủ nhiều lớp tốt hơn bất kỳ công cụ đơn lẻ nào. Để biết thêm bối cảnh về các zero-day gần đây và các lỗ hổng cũ quay lại tâm điểm, hãy đọc bản tổng hợp hàng tuần của chúng tôi và giữ hệ thống của bạn được cập nhật.