Los atacantes explotaron dos vulnerabilidades no divulgadas en dispositivos Citrix NetScaler ADC y Gateway para ejecutar instrucciones de forma remota e implantar puertas traseras y herramientas de tunelización que permiten acceder a redes internas. Según Mandiant, los ataques comenzaron a principios de septiembre de 2026 y afectaron a organizaciones de América del Norte y Europa de los sectores gubernamental, financiero, educativo, jurídico y profesional.
Citrix reveló las dos vulnerabilidades el 27 de septiembre y publicó actualizaciones de seguridad para corregirlas. La primera lleva el identificador CVE-2026-88771 y es una vulnerabilidad de ejecución remota de instrucciones sin autenticación que afecta a todas las implementaciones de NetScaler ADC y Gateway. CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede provocar la ejecución remota de instrucciones o una denegación de servicio cuando DTLS está habilitado. La empresa confirmó la explotación de ambas vulnerabilidades en entornos que aún no habían sido protegidos.
¿Cómo se explotaron los dispositivos?
GreyNoise detectó un intento de explotación el 24 de septiembre, tres días antes de la divulgación pública. El atacante intentó modificar /bin/sh para conceder privilegios elevados de shell, implantó una puerta trasera PHP protegida con contraseña dentro de una ruta de NetScaler y modificó la configuración del servidor web para que las solicitudes que parecían archivos CSS ejecutaran el código malicioso.
Mandiant confirmó que la explotación elude la autenticación y provoca el fallo del motor de procesamiento de paquetes NSPPE, lo que concede al atacante acceso con privilegios de root al sistema FreeBSD subyacente. También detectó modificaciones que hacen que extensiones como .deb y .sig se procesen como archivos PHP, de modo que las solicitudes de las puertas traseras parezcan solicitudes de imágenes o archivos estáticos y, en ocasiones, devuelvan respuestas 404 falsas para ocultar la actividad.
Herramientas de intrusión y movimiento lateral
Mandiant identificó dos familias de malware no documentadas anteriormente: WHIPSHOT y SLAPSHOT. WHIPSHOT funciona como una puerta trasera PHP disfrazada de paquete Debian y se utiliza como intermediario frente a SLAPSHOT, una herramienta de tunelización TCP escrita en Python. Esta arquitectura permite abrir conexiones con hosts internos y enviar y recibir datos, lo que facilita el reconocimiento, el robo de credenciales y la propagación dentro de la red.
Para mantener los privilegios de root, los atacantes modificaron los permisos de /bin/sh para activar el bit setuid. También reiniciaron los dispositivos o el servidor web para aplicar las modificaciones, y utilizaron mecanismos de autodestrucción tras periodos de inactividad para reducir las posibilidades de detección.
¿Qué deberían comprobar los defensores?
- Instalar las últimas actualizaciones de seguridad de Citrix y examinar los dispositivos en busca de indicadores de compromiso.
- Revisar las adiciones o reglas no autorizadas en httpd.conf y buscar archivos .deb o .sig que contengan código PHP.
- Comprobar los fallos de NSPPE, las respuestas 404 inusuales y la presencia de los archivos /tmp/.uxdport o /tmp/.uxdlock.
- Examinar los permisos de /bin/sh y los procesos de Python ejecutados mediante nohup o que incluyan cargas útiles codificadas en Base64.
Si no es posible actualizar de inmediato, Mandiant recomienda desactivar DTLS cuando sea posible y bloquear el tráfico UDP/443 entrante cuando el servicio no sea necesario. Sin embargo, esta medida solo reduce los riesgos de CVE-2026-88772 y no protege frente a CVE-2026-88771; por ello, instalar las actualizaciones de NetScaler sigue siendo la única solución que cubre ambas vulnerabilidades.
¿Por qué es importante esta noticia?
La campaña combina la ejecución de instrucciones, la persistencia con privilegios elevados y el ocultamiento de las puertas traseras dentro de archivos y configuraciones que parecen normales, para después utilizar el dispositivo periférico como punto de acceso de tránsito hacia la red interna. Su peligrosidad práctica reside en que los dispositivos NetScaler están expuestos a Internet y se encuentran en los límites de las redes, y a menudo no cuentan con las mismas capacidades de monitorización de los endpoints disponibles en los servidores internos. Por eso, no basta con aplicar la actualización; también es necesario realizar una investigación para buscar indicios de compromisos anteriores.