Citrix подтвердила DDoS-атаку с использованием контроллеров ADC

Citrix подтвердила DDoS-атаку с использованием контроллеров ADC

Citrix подтвердила DDoS-атаку с использованием контроллеров ADC

Злоумышленники атакуют шлюзы пользователей Citrix, пытаясь вывести их из строя путем создания перегрузок на каналах связи. Усилить DDoS-поток помогают невольные пособники дидосеров — контроллеры доставки приложений Citrix ADC (ранее NetScaler ADC) с включенной поддержкой DTLS.

Протокол DTLS (Datagram Transport Layer Security) основан на потоковом протоколе TLS и предназначен для защиты коммуникаций, осуществляемых с помощью датаграмм. В сетях, использующих платформу доставки приложений и десктопов Citrix, он гарантирует безопасность EDT-соединений (Enlightened Data Transport — проприетарный транспортный протокол, работающий поверх UDP).

Первые признаки DDoS-атаки, нацеленной на устройства Citrix (NetScaler) Gateway, появились в субботу вечером, 19 декабря. Потоки мусорных пакетов были замечены на порту UDP/443, который используют службы DTLS и EDT. По всей видимости, злоумышленники пытались таким образом забить каналы связи: результат вредоносных действий проявлялся ярче на каналах с невысокой пропускной способностью.

Через несколько дней Citrix выпустила информационный бюллетень, признав факт DDoS-атаки. В этом документе сказано, что инцидент затронул ограниченное число пользователей, но опасен для всех ADC с включенной поддержкой DTLS.

Сведений об использовании известных уязвимостей в текущей атаке у Citrix пока нет. Тем не менее, разработчики решили усовершенствовать функциональность DTLS, ограничив возможности для злоупотреблений. Выпуск обновлений для прошивок ADC поддерживаемых версий запланирован на 12 января.

В ожидании патча пользователям рекомендуется внимательно мониторить исходящий трафик, обращая внимание на аномалии и неожиданные всплески. Такие изменения могут свидетельствовать об использовании ADC для усиления DDoS-потока.

В качестве временной меры защиты можно отключить DTLS с помощью команды set vpn vserver -dtls OFF. Правда, деактивация защитного протокола может повлечь некоторое снижение производительности использующих его приложений. Тем, для кого это неприемлемо, следует обратиться за советом в техподдержку Citrix.

Gemini на Android можно было обмануть через обычное уведомление

Исследователь из SafeBreach Ор Яир нашёл способ атаковать голосового ассистента Google Gemini на Android. Для этого не требовалось устанавливать вредоносное приложение или взламывать смартфон. Достаточно было одного уведомления из WhatsApp, Slack, СМС, Signal, Instagram или Messenger (WhatsApp, Instagram и Messenger принадлежат корпорации Meta, признанной экстремистской и запрещённой в России).

Суть проблемы в том, что Gemini умеет читать уведомления и отвечать на них через функцию Utilities.

Исследователь выяснил, что ассистент мог воспринимать текст уведомления не просто как контекст, а как инструкцию к действию. То есть любой сервис, способный прислать пуш на телефон, превращался в потенциальный канал атаки.

В самом мягком варианте злоумышленник мог заставить Gemini озвучить фейковое сообщение от имени реального контакта. Например, пока человек за рулём и не смотрит на экран, ассистент мог сказать что-то вроде: «начальник просит загрузить документы в эту папку». Звучит как обычное сообщение, а на деле — ловушка.

 

Яир показал, как через подмену контекста можно было обойти защитные проверки Gemini. Ассистент мог вывести на экран реальный запрос на опасное действие на одном языке или спрятать его в ссылке, а вслух произнести безобидную фразу. Пользователь говорит «да», думая, что просто подтверждает обычный диалог, а система засчитывает это как разрешение на действие.

В демонстрациях такой трюк позволял управлять устройствами умного дома через Google Home, открывать ссылки, запускать приложения, отправлять телефон в Zoom-звонок и даже отравлять долговременную память Gemini. Например, ассистент мог запомнить ложный факт о пользователе, и эта информация сохранялась уже на уровне аккаунта.

Исследователь сообщил о проблеме Google ещё 17 августа 2025 года. Корпорация признала её приоритетной и закрыла дыру. Отдельное обновление приложения пользователям устанавливать не нужно.

RSS: Новости на портале Anti-Malware.ru