Citrix对其NetScaler设备发布了又一个紧急修复程序,而仅仅一周前,它才刚刚修补了两个正被积极利用的零日漏洞。BankInfoSecurity以称其“遭受攻击”为标题报道了最新的Citrix NetScaler零日漏洞补丁,这使得在大约七天内发布的紧急安全更新达到了第三个。对于任何依赖NetScaler作为企业系统前门的人来说,这一节奏值得关注。
我们可获得的来源报道很简短,因此本文只陈述已确认的内容:时间点、产品和模式。我们不会对尚未公布的技术细节进行推测。
Citrix NetScaler零日漏洞补丁揭示了漏洞节奏的哪些信息
已确认的事实很直接。Citrix修补了NetScaler中两个攻击者已在利用的零日漏洞。一周后,它又发布了另一个紧急补丁。用通俗的话说,零日漏洞是攻击者在修复程序存在之前就发现并利用的缺陷,这使防御者没有任何先机。
大约一周内发布三个紧急修复程序并不寻常,这表明攻击者和研究人员正在密切关注这条产品线。当一个漏洞被发现并修复后,审查往往会加强,相关弱点也可能迅速浮现。这是安全工作中的一种普遍模式,并不是对具体原因的陈述,因为来源并未详细说明。
对管理员而言,实际后果很简单:曾经长达数周或数月的补丁窗口已不再适应威胁。一个正被积极利用的漏洞意味着攻击者已经在行动。
为什么被攻陷的VPN网关暴露的不只是公司
NetScaler通常被部署为VPN和远程访问网关。这一角色使它位于互联网和内部资源之间,从而成为网络上最敏感的設備之一。任何远程登录的人通常都要经过它。
这就是为什么网关中的弱点其影响会超出IT部门。取决于设备配置方式,它可以处理:
- 员工登录和会话令牌
- 发往内部应用程序的流量
- 承包商和合作伙伴的访问路径
- 位于同一基础设施之后的面向客户的门户
如果攻击者控制了网关,风险可能扩展到使用它的人,而不仅仅是拥有它的组织。在设备上输入的凭据和活跃会话,是在任何网关被攻陷后都值得再次检查的数据类型。根据现有报道,我们无法说明这些攻击中是否窃取了任何具体数据,因此这是需要审查的理由,而不是暴露的断言。
早前的NetScaler崩溃对补丁可靠性有何启示
只有当组织能够有信心地应用安全更新时,它们才有用。我们早前关于完全打好补丁的网关上的NetScaler零日漏洞崩溃的报道描述了运行NetScaler作为VPN和远程访问网关的管理员报告设备自发重启,而且数量很大。
这一背景在这里很重要。当网关既是高价值目标,又是管理员担心可能表现不可预测的设备时,运营团队面临的压力会加倍。他们必须快速打补丁以领先攻击者,同时还要保护远程工作者的正常运行时间。一连串快速发布的紧急更新使这种平衡更难维持,因为每一次更新都需要测试、维护窗口和回滚计划。
在没有证据的情况下,把早前的稳定性报告与这次最新修复明确联系起来是不对的。尽管如此,综合情况表明,为什么网关可靠性和网关安全性必须一起对待。
这对你意味着什么
如果你负责管理NetScaler,信息很紧迫:尽快应用最新的Citrix补丁,不要以为早前的更新已经覆盖了你。把这一系列修复视为一个持续发生的事件,而不是三个独立事件。
如果你是所在组织使用NetScaler的员工或客户,你的直接控制较少,但并非无能为力。你不需要恐慌,因为来源中没有已确认的证据表明你的数据被窃取。不过,你可以采取合理的预防措施,尤其是如果你的雇主或你使用的服务宣布发生网关安全事件时。
管理员和普通用户现在应该做什么
对于管理员:
- 对每一台NetScaler设备应用Citrix的紧急补丁,先从面向互联网的网关开始。
- 检查打补丁前那段时期的日志,寻找异常活动,因为这些漏洞在被修复前就已遭到利用。
- 终止活跃会话,并考虑在打补丁后使会话令牌失效。
- 轮换经过该网关的凭据,优先处理特权账户和服务账户。
- 确认已强制启用多因素认证,这样仅凭被盗密码还不够。
- 在可能的情况下,在预发布环境中测试更新,并鉴于早前提出的稳定性担忧,准备回滚计划。
对于普通用户:
- 如果你的雇主或提供商要求你更改密码,请立即更改。
- 为工作系统使用唯一密码,绝不要重复使用在其他地方用过的密码。
- 在所有提供多因素认证的地方开启它。
- 警惕提及安全事件的钓鱼信息,因为攻击者常常利用事件之后的混乱。
要点
最新的Citrix NetScaler零日漏洞补丁提醒人们,远程访问网关处于现代工作的中心,而攻击者知道这一点。管理员应立即打补丁,然后进一步审查会话和凭据暴露情况,而不是止步于更新。要了解这个故事的操作层面,包括已经打过补丁的网关上发生了什么,请阅读我们关于影响完全打好补丁设备的NetScaler崩溃的报道。保持冷静、快速打补丁并收紧凭据,是当今最有效的应对方式。




