NetScaler Zero-Day là gì và chúng đang bị khai thác như thế nào

Công ty nghiên cứu bảo mật watchTowr cho biết hai lỗ hổng thực thi mã từ xa (RCE) chưa được vá trong Citrix NetScaler đã bị khai thác trong thực tế, và Citrix dự kiến sẽ không phát hành bản vá cho đến đầu tuần sau. Khoảng cách giữa việc khai thác đã được xác nhận và bản vá sẵn có chính là điều khiến đây trở thành một sự kiện zero-day thực sự thay vì một công bố lỗi thông thường: kẻ tấn công hiện đã có đường vào hoạt động được đối với các hệ thống bị ảnh hưởng, còn những người phòng thủ vẫn chưa có bản vá chính thức nào để áp dụng.

NetScaler, trước đây được biết đến với tên Citrix ADC, được triển khai rộng rãi như một bộ điều khiển phân phối ứng dụng và cổng truy cập từ xa. Các tổ chức sử dụng nó để quản lý lưu lượng truy cập đến các ứng dụng nội bộ, thực thi cân bằng tải và đặc biệt quan trọng là cung cấp truy cập từ xa an toàn, hoạt động giống như một cổng VPN cho nhân viên và đối tác kết nối từ bên ngoài mạng doanh nghiệp. Bởi vì những thiết bị này nằm ở rìa của mạng lưới, đối diện với internet công cộng theo thiết kế, một lỗ hổng RCE trong NetScaler mang lại cho kẻ tấn công một chỗ đứng có thể gây thiệt hại lớn hơn nhiều so với một lỗi ẩn sâu bên trong ứng dụng nội bộ. Một khi đã vào được bên trong, kẻ tấn công không cần xâm phạm từng tài khoản nhân viên; chúng có thể di chuyển ngang qua bất cứ thứ gì mà thiết bị đó được tin cậy để bảo vệ.

Các chi tiết về kỹ thuật khai thác chính xác vẫn còn hạn chế, điều này là bình thường trong những ngày đầu của một công bố zero-day. Điều quan trọng hiện tại là watchTowr, một công ty có thành tích trong việc theo dõi các lỗ hổng thiết bị mạng bị khai thác, đã xác nhận việc khai thác đang diễn ra, và Citrix đã thừa nhận vấn đề nghiêm trọng đến mức cần có lịch trình vá khẩn cấp.

Tại sao các lỗ hổng cổng VPN doanh nghiệp lại gây tổn hại đến quyền riêng tư của người tiêu dùng

Thật dễ dàng khi đọc một tiêu đề về thiết bị mạng doanh nghiệp và cho rằng đó là vấn đề của bộ phận IT, chứ không phải của người dùng internet hàng ngày. Nhưng các cổng truy cập từ xa như NetScaler thường là cửa trước dẫn đến chính những hệ thống lưu trữ dữ liệu khách hàng: hồ sơ thanh toán, thông tin sức khỏe, thông tin đăng nhập, v.v. Khi kẻ tấn công giành được quyền thực thi mã trái phép trên một thiết bị như thế này, chúng không chỉ làm gián đoạn lưu lượng mạng. Chúng có khả năng giành được một điểm xuất phát để tiếp cận cơ sở dữ liệu, chia sẻ tệp nội bộ và hệ thống xác thực chứa thông tin cá nhân của những khách hàng hoàn toàn không có mối liên hệ trực tiếp nào với lỗ hổng.

Đây là một mô thức xuất hiện liên tục trong các sự cố zero-day liên quan đến hạ tầng biên. Bài giải thích của chúng tôi về cách các cuộc tấn công zero-day diễn ra phân tích lý do tại sao khoảng thời gian giữa phát hiện và bản vá sẵn có là giai đoạn nguy hiểm nhất trong vòng đời của bất kỳ lỗ hổng nào, và tại sao kẻ tấn công chạy đua để khai thác nó trước khi những người phòng thủ có thể phản ứng. Các báo cáo về các nhóm đe dọa thân Trung Quốc chạy đua khai thác các chuỗi zero-day dùng chung cho thấy các tác nhân tinh vi chuyển hướng nhanh chóng như thế nào sang các lỗ hổng mới được công bố một khi chúng trở thành kiến thức công khai, đây chính xác là cửa sổ rủi ro mà khách hàng NetScaler đang ở trong đó ngay lúc này.

Ai gặp rủi ro trong khi Citrix hoàn thiện bản vá

Bất kỳ tổ chức nào đang vận hành một thiết bị NetScaler chưa được vá, đối diện internet đều có khả năng bị phơi nhiễm cho đến khi bản vá của Citrix được phát hành. Điều này bao gồm các doanh nghiệp thuộc nhiều ngành khác nhau dựa vào NetScaler để truy cập từ xa an toàn và phân phối ứng dụng, nghĩa là nhân viên, nhà thầu và khách hàng kết nối qua những hệ thống này đều có thể là đối tượng bị ảnh hưởng nếu kẻ tấn công khai thác thành công một trong những lỗ hổng này trước khi bản vá được áp dụng.

Vì các chi tiết bản vá và mã định danh CVE cho cặp lỗ hổng cụ thể này chưa được công bố chính thức vào thời điểm báo cáo của watchTowr, các tổ chức nên coi mọi triển khai NetScaler là ưu tiên cần theo dõi sát sao thay vì chờ đợi một khuyến cáo chính thức để hành động. Các lỗ hổng đạt đến mức độ bị khai thác tích cực này thường được thêm vào danh sách theo dõi của chính phủ sau khi được xác nhận; bài tổng hợp gần đây của chúng tôi về các lỗ hổng được thêm vào danh sách lỗ hổng bị khai thác đã biết của CISA là một tài liệu tham khảo hữu ích để hiểu quy trình theo dõi liên bang đó hoạt động như thế nào và cách kiểm tra xem một sản phẩm mà tổ chức của bạn sử dụng có bị gắn cờ hay không.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm trong lĩnh vực IT hoặc vận hành bảo mật, ưu tiên hiện tại là khả năng quan sát: biết được tổ chức của bạn đang chạy những thiết bị NetScaler nào, xác nhận mức độ phơi nhiễm của chúng với internet, và theo dõi khuyến cáo chính thức cùng bản vá của Citrix dự kiến phát hành vào đầu tuần sau. Việc áp dụng bản vá ngay khi nó sẵn có nên được coi là khẩn cấp, không phải bảo trì thông thường.

Nếu bạn là người tiêu dùng, không có hành động tức thời nào cần thực hiện, vì đây là vấn đề hạ tầng doanh nghiệp chứ không phải lỗ hổng sản phẩm hướng trực tiếp đến người tiêu dùng. Nhưng đây là lời nhắc nhở rằng sự an toàn của dữ liệu cá nhân của bạn thường phụ thuộc vào các quyết định của đội ngũ IT tại những công ty bạn tương tác, những quyết định như việc họ vá các thiết bị biên đối diện internet mở như thế nào và nhanh đến đâu.

Những điểm chính cần ghi nhớ

  • Hai zero-day RCE NetScaler chưa được vá đã được xác nhận là đang bị khai thác tích cực, theo watchTowr.
  • Citrix dự kiến sẽ phát hành bản vá vào đầu tuần sau; cho đến lúc đó, các thiết bị bị ảnh hưởng vẫn tiếp tục bị phơi nhiễm.
  • Các đội ngũ IT nên kiểm kê các triển khai NetScaler ngay bây giờ và áp dụng bản vá ngay lập tức khi nó được phát hành.
  • Người tiêu dùng nên hiểu rằng các lỗ hổng cổng doanh nghiệp như lỗ hổng này là một phần lý do tại sao các công ty nắm giữ dữ liệu của bạn cần có thực hành vá mạnh mẽ và nhanh chóng, ngay cả khi bạn không bao giờ thấy lỗ hổng trực tiếp.

Việc luôn được thông tin về các sự cố zero-day NetScaler bị khai thác như sự cố này, và hiểu được kẻ tấn công di chuyển nhanh đến đâu một khi một lỗ hổng được biết đến, là một trong những cách đơn giản nhất để đánh giá mức độ nghiêm túc mà các công ty bạn tin tưởng giao dữ liệu đang thực hiện đối với bảo mật của chính họ.