استغل مهاجمون ثغرتين غير معلنتين في أجهزة Citrix NetScaler ADC وGateway لتنفيذ تعليمات عن بُعد، وزرع أبواب خلفية وأدوات نفقية تتيح الوصول إلى الشبكات الداخلية. ووفق Mandiant، بدأت الهجمات منذ أوائل سبتمبر 2026 وطالت مؤسسات في أمريكا الشمالية وأوروبا ضمن قطاعات حكومية ومالية وتعليمية وقانونية ومهنية.
كشفت Citrix عن الثغرتين في 27 سبتمبر، وأطلقت تحديثات أمنية لمعالجتهما. تحمل الأولى الرقم CVE-2026-88771، وهي ثغرة تنفيذ تعليمات عن بُعد من دون مصادقة تؤثر في جميع عمليات نشر NetScaler ADC وGateway. أما CVE-2026-88772 فهي ثغرة تجاوز للذاكرة قد تؤدي إلى تنفيذ تعليمات عن بُعد أو حجب الخدمة عند تفعيل DTLS. وأكدت الشركة استغلال الثغرتين في بيئات لم تُحصّن بعد.
كيف استُغلت الأجهزة؟
رصدت GreyNoise محاولة استغلال في 24 سبتمبر، قبل ثلاثة أيام من الإفصاح العام. حاول المهاجم تعديل /bin/sh لمنح صلاحيات shell مرتفعة، وزرع باب خلفي PHP محمياً بكلمة مرور داخل مسار NetScaler، ثم تعديل إعدادات خادم الويب لجعل طلبات تبدو كأنها ملفات CSS تُنفذ الشيفرة الخبيثة.
أكدت Mandiant أن الاستغلال يتجاوز المصادقة ويتسبب في انهيار محرك معالجة الحزم NSPPE، ما يمنح المهاجم وصولاً بصلاحيات root إلى نظام FreeBSD الأساسي. كما رصدت تعديلات تجعل امتدادات مثل .deb و.sig تُعالج كملفات PHP، بحيث تبدو طلبات الأبواب الخلفية كطلبات صور أو ملفات ثابتة، وأحياناً تعيد استجابات 404 مزيفة لإخفاء النشاط.
أدوات التسلل والتحرك الداخلي
حددت Mandiant عائلتي برمجيات خبيثة لم توثقا سابقاً هما WHIPSHOT وSLAPSHOT. تعمل WHIPSHOT كباب خلفي PHP متنكر في صورة حزمة Debian، وتستخدم كوسيط أمام SLAPSHOT، وهي أداة نفق TCP مكتوبة بلغة Python. تسمح هذه البنية بفتح اتصالات مع مضيفين داخليين وإرسال البيانات واستقبالها، ما يدعم الاستطلاع وسرقة بيانات الاعتماد والانتشار داخل الشبكة.
وللحفاظ على صلاحيات root، عدّل المهاجمون أذونات /bin/sh لتفعيل بت setuid. كما أعادوا تشغيل الأجهزة أو خادم الويب لتطبيق التعديلات، واستُخدمت آليات إنهاء ذاتي بعد فترات من عدم النشاط لتقليل فرص الاكتشاف.
ما الذي ينبغي على المدافعين فحصه؟
- تثبيت أحدث تحديثات Citrix الأمنية وفحص الأجهزة بحثاً عن مؤشرات اختراق.
- مراجعة الإضافات أو القواعد غير المصرح بها في httpd.conf، والبحث عن ملفات .deb أو .sig تحتوي شيفرة PHP.
- التحقق من انهيارات NSPPE، واستجابات 404 غير المعتادة، ووجود الملفات /tmp/.uxdport أو /tmp/.uxdlock.
- فحص أذونات /bin/sh والعمليات Python المشغلة عبر nohup أو التي تتضمن حمولات Base64.
إذا تعذر التحديث فوراً، توصي Mandiant بتعطيل DTLS عندما يكون ذلك ممكناً وحجب UDP/443 الوارد عندما لا تكون الخدمة مطلوبة. لكن هذا الإجراء يخفف مخاطر CVE-2026-88772 فقط، ولا يحمي من CVE-2026-88771؛ لذلك يبقى تثبيت تحديثات NetScaler هو المعالجة الوحيدة التي تغطي الثغرتين.
لماذا يهم هذا الخبر؟
تجمع الحملة بين تنفيذ التعليمات، والاستمرارية بصلاحيات مرتفعة، وإخفاء الأبواب الخلفية داخل ملفات وإعدادات تبدو اعتيادية، ثم استخدام الجهاز الطرفي كنقطة عبور إلى الشبكة الداخلية. وتكمن خطورتها العملية في أن أجهزة NetScaler مكشوفة للإنترنت وتقع عند حدود الشبكات، وغالباً لا تتمتع بقدرات الرصد الطرفي نفسها المتاحة للخوادم الداخلية. لذلك لا يكفي تطبيق التحديث؛ إذ ينبغي أيضاً إجراء فحص بحثي عن آثار الاختراق السابقة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.