Злоумышленники эксплуатируют критическую уязвимость внедрения команд до аутентификации в Citrix NetScaler ADC и NetScaler Gateway для установки веб-оболочек и кражи данных конфигурации. Команда LevelBlue Threat Hunt Operations & Research (THOR), проанализировав активность эксплуатации в нескольких клиентских средах, выявила вредоносные события аутентификации NetScaler с именами пользователей, контролируемыми атакующими, предназначенными для использования CVE-2026-88771. CVE-2026-88771 (оценка CVSS: 9.5) — это уязвимость неправильной валидации ввода, которая может позволить неаутентифицированному злоумышленнику выполнять произвольные команды. Уязвимость, наряду с CVE-2026-88772, была раскрыта на прошлой неделе после сообщений о том, что Нидерландский национальный центр кибербезопасности (NCSC-NL) направил предварительное уведомление организациям в Нидерландах с призывом отключить свои устройства, ссылаясь на активную эксплуатацию. На момент написания статьи нет информации о том, кто стоит за этими действиями. «Одной из наиболее последовательных характеристик выявленных событий были данные аутентификации, контролируемые атакующими, содержащие вариации строк pitboss и NSPPE, связанные с эксплуатацией CVE-2026-88771», — сообщила LevelBlue. Наблюдались и другие попытки использования curl или wget для загрузки дополнительных полезных нагрузок с внешних серверов или извлечения данных конфигурации NetScaler. «В совокупности наблюдаемые команды демонстрируют активность, выходящую за рамки базовой проверки уязвимостей», — заявили в LevelBlue. «Попытки включали получение и выполнение полезных нагрузок, а также сбор и подготовку данных конфигурации NetScaler». Среди примечательных полезных нагрузок второй ступени — скрипт Python («main.py»), предназначенный для установки обратной оболочки на «45.141.21[.]130» через TCP-порт 443. Он также ищет запущенные процессы, связанные с «/var/python/bin/customsnmpd», и принудительно завершает их командой «kill -9». Другая полезная нагрузка второй ступени, «update_c08937.pl», представляет собой скрипт Perl с несколькими возможностями постэксплуатации. «Хотя некоторые попытки использовали команды, такие как whoami, для проверки выполнения команд, другие пытались получить дополнительные полезные нагрузки, собрать данные конфигурации NetScaler, установить обратные оболочки, создать привилегированные учетные записи и развернуть веб-оболочки», — заявили в LevelBlue. Раскрытие информации произошло через день после того, как Mandiant Consulting и Google Threat Intelligence Group (GTIG) сообщили, что десятки организаций пострадали от атак, использующих CVE-2026-88772 для доставки PHP-веб-оболочек, таких как WHIPSHOT, и Python-туннелера под названием SLAPSHOT.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




