一周的安全新闻将几种不同类型的风险并列呈现:一起影响超过三百万人的五角大楼数据泄露事件、苹果CoreGraphics和Fortinet FortiMail中被积极利用的零日漏洞,以及据报道仍未修补的两个Citrix NetScaler远程代码执行漏洞。综合来看,五角大楼数据泄露零日漏洞事件是一个有用的提醒:并非所有威胁都能靠同一种工具解决。

本文仅涵盖每周新闻简报所报道的内容。摘要之外的细节,例如技术细节或归因信息,并未提供,因此我们不对其进行推测。

五角大楼泄露事件暴露了什么,谁受到影响

头条新闻是五角大楼人员数据泄露事件,影响超过三百万人的。来源摘要确认了规模以及涉及人员记录这一事实,但未详细说明哪些字段被暴露或数据是如何被访问的。我们不会对这些问题进行猜测。

可以确定的是,人员数据本质上就是敏感的。当与个人相关的记录被盗时,危害通常会在之后通过其他渠道出现,例如有针对性的网络钓鱼或冒充尝试。这就是为什么任何可能受影响的人都应关注官方通知,并对提及自己就业或服役信息的意外消息保持格外警惕。

这也是VPN帮不上忙的地方。VPN加密你的设备与VPN服务器之间的流量。它无法撤销一个组织所持有记录的泄露,也无法保护从你无法控制的系统中被盗取的数据。

苹果CoreGraphics和FortiMail零日漏洞正在被积极利用

简报还标记了两个被描述为积极利用的零日漏洞:一个在苹果CoreGraphics中,另一个在Fortinet FortiMail中。“积极利用”意味着攻击者已经在使用这些漏洞,因此等待方便时机再更新会带来真实风险。

CoreGraphics是苹果软件中的图形组件,因此该处的漏洞对使用苹果设备的人来说是一个隐患。FortiMail是一个邮件安全网关,这使得它更与通过其路由电子邮件的组织相关。摘要未提供补丁版本、CVE编号或利用细节,因此请查阅供应商自己的公告以获取这些具体信息。

这两个漏洞都不是VPN能修复的。设备级漏洞利用发生在设备本身上,而邮件网关漏洞存在于组织运营的基础设施上。加密你的连接无法堵住这两个漏洞中的任何一个。补救措施是供应商补丁。

未修补的Citrix NetScaler漏洞及需要注意的事项

第三条线索涉及两个据报仍未修补的Citrix NetScaler远程代码执行漏洞。“据报”这个词在这里很重要:这来自简报中概述的报道,管理员应直接根据Citrix的指导确认状态。

面向网络的设备中的远程代码执行漏洞很严重,因为这些系统通常位于网络的边缘。如果你的组织运行NetScaler,实际步骤是检查供应商公告、审查哪些接口暴露在互联网上,并在修复可用之前监控异常活动。

这种较旧的或面向边缘的组件重新成为攻击目标的模式并不新鲜。我们的关于Certighost、Check Point零日漏洞和HTTP/2漏洞的每周汇总涵盖了类似内容,包括旧漏洞如何持续重新引起关注。

在补丁推出期间,VPN能做什么和不能做什么

VPN对于一项特定工作是有效的:减少网络暴露。它在公共Wi-Fi等不可信网络上加密你的流量,并对你访问的网站隐藏你的IP地址。如果你远程工作,这很重要。

但本简报中的事件不属于这一范畴:

  • 记录被盗: 人员数据泄露发生在持有者的系统上,而不是你的连接上。
  • 设备漏洞利用: 苹果CoreGraphics漏洞是在设备上被利用的,无论它如何连接。
  • 邮件网关漏洞: FortiMail漏洞影响处理电子邮件的服务器基础设施。

VPN是一层防护,不是补丁的替代品。还要注意,VPN和远程访问设备本身也可能成为攻击目标,正如Citrix报道所示,因此保持这些软件更新也是整体防护的一部分。

这对你意味着什么

如果你使用苹果设备,请及时安装可用的更新,因为积极利用意味着风险是当前的。如果你是运行FortiMail的管理员,请尽快在确认后应用Fortinet的修复。如果你运行Citrix NetScaler,请查阅供应商的指导,限制暴露,并关注日志。

如果你认为自己可能受到五角大楼泄露事件的影响,请留意官方通知,并对提及你的就业或个人信息的未经请求的电子邮件、电话或短信保持谨慎。使用唯一密码,并尽可能启用多因素认证。

可操作的建议

  • 立即应用苹果和Fortinet的补丁,并根据供应商公告确认版本。
  • 审查你的暴露面:了解你运行哪些设备、邮件网关和边缘设备。
  • 对于NetScaler,遵循供应商指导,并在漏洞据报未修补期间监控异常活动。
  • 如果你可能是五角大楼泄露事件的一部分,对意外消息保持怀疑。
  • 将VPN用于它擅长的领域,即在不可信网络上保护流量,但不要依赖它来防御泄露或设备漏洞利用。

五角大楼数据泄露零日漏洞事件表明,分层防御胜过任何单一工具。如需了解近期零日漏洞和旧漏洞重新成为焦点的更多背景,请阅读我们的每周汇总,并保持系统更新。