Общественность до сих пор не знает, кто именно злоупотребляет критической уязвимостью Citrix, использованной как уязвимость нулевого дня за несколько недель до ее раскрытия. Однако теперь известно, что неизвестные цифровые злоумышленники использовали CVE-2026-88772 для взлома правительственных учреждений, финансовых организаций, образовательных учреждений, а также юридических и профессиональных сервисов в Северной Америке и Европе.
И все сходятся во мнении, что производитель слишком долго раскрывал информацию об этих уязвимостях.
Компания GreyNoise сообщила, что зафиксировала попытку эксплуатации CVE-2026-88771 против Citrix NetScaler Gateway 24 сентября. Исследователи Google, в свою очередь, заявили, что кампания с использованием CVE-2026-88772 продолжается «как минимум с начала сентября».
«Почему Citrix так долго раскрывала эти уязвимости — это вопрос, на который может ответить только Citrix», — заявил Бенджамин Харрис, основатель и генеральный директор компании по управлению рисками watchTowr, в интервью The Register.
Citrix не ответила на наши вопросы по этому поводу.
«Уязвимости были обнаружены в ходе реагирования на инциденты и криминалистических расследований в организациях, которые уже были скомпрометированы, что означает, что как эксплуатация, так и осведомленность Citrix о ней предшествовали публичному раскрытию», — сказал Харрис. «У Citrix есть история задержек с публикацией информации об уязвимостях, даже когда они активно эксплуатируются и затрагивают клиентов».
Поэтому, если вы используете устройства Citrix NetScaler ADC и NetScaler Gateway и еще не установили обновления безопасности, сделайте это как можно скорее. Но сначала проверьте свои системы на наличие признаков компрометации, предупреждает технический директор Mandiant Consulting Чарльз Кармакал.
«Учитывая активную эксплуатацию, клиентам NetScaler следует в первую очередь проверить свои системы на наличие компрометации *до* обновления/установки исправлений», — заявил Кармакал в LinkedIn. «Если вы обнаружите признаки веб-оболочек или других вредоносных файлов, пожалуйста, сохраните доказательства и расследуйте масштабы компрометации. Простое обновление может не устранить угрозу из вашей среды».
Атрибуция — пока нет
В воскресенье Citrix раскрыла восемь CVE, причем самые серьезные из них — CVE-2026-88771 и CVE-2026-88772 — получили критическую оценку 9.5 по шкале CVSS. «Наблюдалась эксплуатация CVE-2026-88771 и CVE-2026-88772 на необновленных развертываниях NetScaler», — сообщил производитель.
CVE-2026-88771 может позволить неаутентифицированному злоумышленнику удаленно выполнять произвольные команды. CVE-2026-88772 — это уязвимость переполнения памяти, которая может привести к удаленному выполнению кода или отказу в обслуживании при включенном DTLS, как это происходит по умолчанию на VPN-виртуальных серверах.
Но к тому времени, когда Citrix выпустила бюллетени безопасности и предупредила клиентов об уязвимостях, они уже подвергались атаке.
«Публичной атрибуции не было, и мы еще не выявили четкой тенденции среди целей по отраслям или размеру организаций», — сказал Харрис. «Исторически уязвимости NetScaler эксплуатировались как группами, спонсируемыми государством, так и операторами программ-вымогателей».
Во вторник WatchTowr опубликовала техническое описание CVE-2026-88772, а также генератор артефактов обнаружения для пользователей Citrix, чтобы определить, уязвимы ли они, и помочь с устранением.
Также во вторник подразделения Google, занимающиеся анализом угроз, предоставили дополнительные сведения о целях кампании эксплуатации и пользовательском вредоносном ПО злоумышленника.
«Мы наблюдали свидетельства того, что организации в Северной Америке и Европе в государственном, финансовом, образовательном, юридическом и профессиональном секторах, вероятно, пострадали от этой кампании эксплуатации, которая продолжается как минимум с начала сентября», — говорится в консультации Google Threat Intelligence Group и Mandiant.
Пользовательское вредоносное ПО
Проанализировав набор инструментов злоумышленника после эксплуатации, охотники за вредоносным ПО обнаружили ранее неизвестное вредоносное ПО, используемое для установления постоянного корневого доступа и прокси-трафика во внутренние корпоративные сети.
Пользовательское вредоносное ПО включает WHIPSHOT, PHP веб-шелл, и SLAPSHOT, инструмент туннелирования TCP, написанный на Python.
WHIPSHOT маскируется под пакет Debian и скрывает закодированные в Base64 полезные нагрузки командно-контрольной связи в стандартных HTTP-заголовках. Он функционирует как мост HTTP-транспорта для SLAPSHOT, который принимает команды от WHIPSHOT и перенаправляет произвольные TCP-потоки на внутренние хосты.
Поддерживаемые команды включают:
-
open, которая устанавливает исходящий TCP-сокет к целевому хосту и порту.
-
push, которая записывает данные в открытую сессию.
-
pull, которая опрашивает и считывает данные из открытого сокета сессии.
-
exch, которая отправляет и получает данные командно-контрольной связи в открытый сокет сессии и обратно.
-
close, которая завершает указанную сетевую сессию.
-
ping, которая выполняет базовую проверку работоспособности.
«По крайней мере, в одном зафиксированном вторжении злоумышленник направлял трафик через этот прокси для ручного проведения внутренней разведки и кражи учетных данных», — отметили команды аналитиков угроз.
Google не сразу ответила на вопросы The Register о кампании, в том числе о том, сколько попыток эксплуатации и успешных взломов наблюдали ее аналитики угроз. В их консультации отмечается, что кампания Citrix «подчеркивает продолжающуюся таргетизацию граничных устройств для получения первоначального доступа к сетям жертв, тенденцию, которую GTIG отслеживает среди различных злоумышленников».
Уязвимости безопасности и сетевые уязвимости составили около половины уязвимостей нулевого дня, связанных с предприятиями, в 2025 году, по данным Google.
Злоумышленники любят граничные устройства — контроллеры доставки приложений, VPN-шлюзы и межсетевые экраны — потому что они обеспечивают прямой доступ из Интернета к корпоративным сетям, позволяя злоумышленникам обходить средства обнаружения конечных точек и другие уровни безопасности.
NetScaler, в частности, печально известен своими ошибками. В марте злоумышленники эксплуатировали еще одну критическую уязвимость NetScaler. Годом ранее Citrix раскрыланесколько уязвимостей нулевого дня в том же продукте. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




