Hacking Team и три zero-day во Flash: как мы провели день за отключением плагина
Утечка данных Hacking Team обнажила три zero-day в Adobe Flash. Рассказываем как в один день отключали Flash по всему парку и почему это стало точкой выхода.
Утечка Hacking Team раскрыла три активно эксплуатируемых zero-day уязвимости в Adobe Flash Player
На прошлой неделе рванула одна из самых громких историй года: итальянская компания Hacking Team, продающая инструменты слежки правительствам, сама стала жертвой взлома. В сети оказалось около 400 гигабайт внутренних данных: исходники, переписка, клиентские базы. Среди всего этого - описания трёх zero-day уязвимостей в Adobe Flash Player, которыми Hacking Team пользовалась в своих инструментах.
Все три оказались рабочими и быстро попали в публичные exploit kit-ы. Adobe выпустила экстренный патч для двух из них, третий закрыли чуть позже. Но между «утечка опубликована» и «патч вышел» было несколько дней, когда Flash на незапатченной машине - это открытая дверь.
Как прошёл «день отключения Flash»
У нас несколько клиентов на аудите и сопровождении. Когда стало понятно масштаб происходящего, приняли простое решение: Flash отключается на всех рабочих станциях до выхода патча. Не «проверьте и решите», а тихо, через групповые политики.
Сделали это руками через GPO - благо парк под Active Directory. Chrome отдельно: там Flash встроен, пришлось идти через политики Chrome ADMX-шаблонов и выставить DefaultPluginsSetting в значение «блокировать». Firefox и IE - стандартная политика запрета плагина.
Это заняло день. Не потому что технически сложно, а потому что пришлось обходить каждого клиента: объяснять что именно происходит, почему мы делаем это сейчас не дожидаясь патча, и главное - есть ли что-то критичное, что у них реально работает на Flash и без чего не обойтись прямо сегодня.
Вот тут стало интересно.
Что нашли в процессе
Когда начали обход, выяснилось: Flash живёт там, где его не ждёшь.
- Внутренний портал одного клиента - административная панель учёта заявок, написанная несколько лет назад. Главная страница грузится, но вкладка с отчётами - Flash-компонент, без него таблица не строится.
- Онлайн-обучение - корпоративный курс по охране труда, обязательный для всех сотрудников раз в год. Весь видеоплеер и тесты - на Flash.
- Несколько сканеров - веб-интерфейсы корпоративных МФУ, где предпросмотр документа перед сканированием работал через Flash-плагин в браузере.
Это не уникальные случаи - это типичная картина для любого предприятия, которое накапливало внутренний веб-инструментарий последние лет семь.
Flash отключили у всех. Жалоб от пользователей оказалось меньше, чем ожидали: большинство людей просто не замечали плагин в ежедневной работе. Проблемы вылезли точечно, по несколько запросов в день. Всё это зафиксировали как технический долг.
Почему это стало поворотным моментом
Ситуация с Hacking Team - не первая история с Flash-уязвимостями и не последняя в этом году. Но три zero-day одновременно, активно эксплуатируемых, попавших в публичный доступ - это уже другой разговор.
Собственно, аргументы против Flash как платформы для внутренних инструментов к этому моменту давно известны: нет на iOS, плохо с accessibility, каждые несколько месяцев патчи. Но до сих пор был ответ «ну работает же, зачем переписывать». После прошлой недели этот ответ стало труднее отстаивать.
Договорились с клиентами о следующем:
- Внутренний портал с отчётами - переписать Flash-компонент на нормальный HTML5/JS. Не срочно, но в план работ на ближайшие месяцы.
- Обучающий курс - провайдер курса обещает HTML5-версию. Пока обходимся тем что Firefox ESR с нашей кастомной политикой разрешает Flash только для конкретного домена курса.
- Веб-интерфейсы МФУ - там мы ничего не контролируем, это вендорский firmware. Оставили Flash разрешённым только для конкретных IP адресов этих устройств.
Подход «разрешить Flash только для конкретного списка адресов» оказался рабочим компромиссом для случаев, где быстро не отказаться. Браузерная политика через GPO это позволяет, и атака через exploit kit обычно идёт с постороннего домена, а не с адреса вашего корпоративного МФУ.
Что по итогу
Патчи Adobe уже вышли, Flash можно вернуть на тех машинах, где он действительно нужен. Но мы этого не стали делать по умолчанию - вернули только там где конкретно попросили и обосновали зачем.
По факту это первый раз, когда мы перешли от «Flash надо поменять» к «Flash заносим в реестр вещей, от которых избавляемся». Конкретных сроков нет, плана на год нет - но есть понимание, что каждый новый внутренний инструмент на Flash это осознанный выбор с понятными последствиями, а не дефолтное решение.
Incident как способ сдвинуть технический долг с мёртвой точки - не лучший метод планирования, но иногда работает.