Злоумышленники используют уязвимость NetScaler для получения root-доступа и развертывания WHIPSHOT и SLAPSHOT

Citrix Netscaler уязвимость Cve кибербезопасность атака thehackernews.com

Атакуют Citrix NetScaler: обнаружена эксплуатация уязвимости CVE-2026-88772. Злоумышленники получают root-доступ, развертывают веб-шеллы WHIPSHOT и туннелер SLAPSHOT. Защитите свои устройства от угроз!

Неизвестные злоумышленники были замечены при эксплуатации недавно исправленной уязвимости безопасности в устройствах Citrix NetScaler ADC и NetScaler Gateway для атак на организации в Северной Америке и Европе. Активность, зафиксированная Mandiant Consulting и Google Threat Intelligence Group (GTIG) в сентябре 2026 года, была направлена на сектора государственного управления, финансовые услуги, технологии, образование, а также юридические и профессиональные услуги.
«Эксплуатация CVE-2026-88772 позволяет обойти аутентификацию и вызывает непредусмотренное завершение работы NetScaler Packet Processing Engine (NSPPE) для получения первоначального доступа с правами root», — заявили в технологическом гиганте сообщили.
Атаки использовали уязвимость для развертывания набора инструментов постэксплуатации, который включает ранее не 알려тые PHP-шеллы, такие как WHIPSHOT, способные маскировать командно-контрольные (C2) полезные нагрузки, закодированные в Base64, в стандартных HTTP-заголовках. Также использовался новый сопутствующий Python-туннелер под названием SLAPSHOT, предназначенный для проксирования трафика во внутренние сети с целью разведки и кражи учетных данных. По крайней мере, в одном случае, наблюдавшемся Google, злоумышленник, как сообщается, перенаправлял трафик через этот прокси для проведения ручной внутренней разведки и кражи учетных данных.
Как подробно описано watchTowr Labs, CVE-2026-88772 (оценка CVSS: 9,5) представляет собой ошибку переполнения памяти в обработке протокола Datagram Transport Layer Security (DTLS) в компоненте NSPPE. «Во время первоначального криптографического рукопожатия перед аутентификацией NSPPE анализирует входящие структуры записей DTLS», — заявили в Google. «Анализ телеметрии показывает, что передача специально сформированных или фрагментированных заголовков записей вызывает повреждение границ памяти кучи в движке пакетов, перенаправляя поток управления для выполнения произвольного шеллкода с привилегиями операционной системы уровня root на базовой платформе FreeBSD».
После успешной эксплуатации веб-шелл полезная нагрузка устанавливается автоматически путем модификации целевых файлов httpd.conf для обработки файлов в формате пакетов программ Debian (.deb) как PHP-скриптов, что открывает путь для развертывания WHIPSHOT и SLAPSHOT. Это достигается с помощью первоначального установщика. Это изменение конфигурации позволило злоумышленнику размещать веб-шеллы с обманчивыми расширениями файлов в каталоге «/netscaler/gui/vpn/scripts/linux», добавили в подразделении кибербезопасности Google.
В других случаях злоумышленник использовал скрытый хук конфигурации, который маскирует выполнение веб-шеллов под запросы изображений и регистрирует файлы подписей (.sig) как исполняемые PHP-скрипты после включения движка mod_php. Конфигурация также сопоставляет входящие HTTP-запросы, заканчивающиеся на «.ico» в каталоге «/vpn/media/», напрямую с соответствующим файлом «.sig» с тем же базовым именем в каталоге «/var/netscaler/gui/vpn/scripts/linux/». «Например, клиенты, обращающиеся к /vpn/media/e6ee7c85.ico, обслуживались бы загруженным PHP-шеллом e6ee7c85.sig», — заявили в Google. «По крайней мере, в одном случае журналы доступа веб-сервера показали GET-запросы, возвращающие ответы HTTP 404, но с увеличенным временем обработки и размерами ответов в несколько килобайт». «В последующие дни злоумышленник пытался получить доступ к несуществующим файлам .sig, что привело к ошибкам отсутствия файлов в журналах httperror-vpn, подразумевая, что файлы отсутствовали. Это может указывать на то, что злоумышленники управляют аналогичными веб-шеллами в нескольких скомпрометированных средах».
Цепочка атак затем переходит к установлению постоянного выполнения с правами root для своих веб-шеллов, используя установщики веб-шеллов для изменения разрешений «/bin/sh», а затем инициируя полную перезагрузку устройства NetScaler. Легковесные PHP-шеллы, замаскированные под файлы .deb и .sig, обеспечивают прямое выполнение команд и автоматическое сохранение присутствия на устройстве. Один из таких веб-шеллов — WHIPSHOT, который извлекает команды и полезные нагрузки, закодированные в Base64, из HTTP-заголовков, выполняет их и возвращает результаты. SLAPSHOT, TCP-туннельный инструмент, написанный на Python, действует как мост во внутреннюю сеть, принимая команды от WHIPSHOT и перенаправляя произвольные TCP-потоки на внутренние хосты с целью облегчения внутренней разведки, бокового перемещения и сбора учетных данных. Если в течение 10 минут не поступает активных сессий или команд, вредоносное ПО удаляет свои файлы портов и блокировки, а также завершает свой процесс, чтобы замести следы и минимизировать криминалистические следы.
«Эта кампания подчеркивает продолжающиеся атаки на граничные устройства для получения первоначального доступа к сетям жертв», — заявили в Google. «Эти устройства, включая контроллеры доставки приложений, VPN-шлюзы и межсетевые экраны, остаются привлекательными целями, поскольку они доступны из Интернета, находятся вне зоны досягаемости инструментов обнаружения и реагирования на конечных точках (EDR) и часто хранят или обрабатывают учетные данные, которые могут быть использованы для проникновения глубже в сеть».
Это развитие событий происходит на фоне того, как GreyNoise сообщила, что начала фиксировать дополнительную вредоносную кибернетическую активность, связанную с эксплуатацией CVE-2026-88771 и CVE-2026-88772, начиная с 28 сентября 2026 года, примерно в 8:30 утра по восточному поясному времени, за которой последовал значительный всплеск в тот же день около 22:30 по восточному поясному времени. «То, что вчера началось как массовая разведка, теперь превратилось в полномасштабную массовую эксплуатацию множеством независимых акторов и кампаний», — сообщили команде The Hacker News из GreyNoise. «Мы наблюдаем широкомасштабное развертывание веб-шеллов и вредоносного ПО с основными целями вербовки ботнетов и продажи доступа».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: