攻撃者はCitrix NetScaler ADCおよびGatewayアプライアンスに存在する未公表の2件の脆弱性を悪用し、リモートで命令を実行するとともに、内部ネットワークへのアクセスを可能にするバックドアやトンネリングツールを植え付けた。Mandiantによると、攻撃は2026年9月初旬から開始され、北米および欧州の政府、金融、教育、法律、専門サービス分野の組織が標的となった。
Citrixは9月27日に2件の脆弱性を公表し、対処するためのセキュリティアップデートをリリースした。1件目はCVE-2026-88771で、すべてのNetScaler ADCおよびGatewayの展開に影響する、認証なしでリモートから命令を実行できる脆弱性である。一方、CVE-2026-88772は、DTLSが有効な場合にリモートでの命令実行やサービス拒否につながる可能性があるメモリ破損の脆弱性である。同社は、まだ保護対策が施されていない環境で両方の脆弱性が悪用されていることを確認した。
アプライアンスはどのように悪用されたのか?
GreyNoiseは、一般公開による開示の3日前にあたる9月24日、悪用の試みを検知した。攻撃者は/bin/shを改変して高い権限のシェルを付与しようとし、NetScalerのパス内にパスワードで保護されたPHPバックドアを植え付けた。その後、Webサーバーの設定を改変し、CSSファイルのように見えるリクエストで悪意のあるコードが実行されるようにした。
Mandiantは、この悪用が認証を回避し、パケット処理エンジンNSPPEをクラッシュさせることで、攻撃者に基盤となるFreeBSDシステムへのroot権限アクセスを与えることを確認した。また、.debや.sigなどの拡張子をPHPファイルとして処理させる改変も確認された。これにより、バックドアへのリクエストが画像や静的ファイルへのリクエストに見えるようになり、活動を隠すために偽の404応答を返す場合もあった。
侵入ツールと内部横展開
Mandiantは、これまで文書化されていなかった2つのマルウェアファミリー、WHIPSHOTとSLAPSHOTを特定した。WHIPSHOTはDebianパッケージを装ったPHPバックドアとして機能し、SLAPSHOTの前段プロキシとして使用される。SLAPSHOTはPythonで記述されたTCPトンネリングツールである。この構成により、内部ホストとの接続を確立してデータを送受信でき、偵察、認証情報の窃取、ネットワーク内での拡散を支援する。
root権限を維持するため、攻撃者は/bin/shの権限を変更してsetuidビットを有効にした。また、変更を適用するためにアプライアンスやWebサーバーを再起動し、検知される可能性を下げるため、一定期間活動がない場合に自動終了する仕組みも使用した。
防御側は何を調査すべきか?
- Citrixの最新セキュリティアップデートをインストールし、侵害の痕跡がないかアプライアンスを調査する。
- httpd.conf内にある未承認の追加設定やルールを確認し、PHPコードを含む.debまたは.sigファイルを探す。
- NSPPEのクラッシュ、通常とは異なる404応答、/tmp/.uxdportまたは/tmp/.uxdlockファイルの存在を確認する。
- /bin/shの権限、およびnohupを介して起動されたPythonプロセスや、Base64ペイロードを含むPythonプロセスを調査する。
直ちにアップデートできない場合、Mandiantは可能であればDTLSを無効化し、サービスが不要な場合は受信UDP/443をブロックすることを推奨している。ただし、この措置で軽減できるのはCVE-2026-88772のリスクのみであり、CVE-2026-88771からは保護できない。そのため、両方の脆弱性を対象にできる唯一の対処は、NetScalerのアップデートをインストールすることである。
なぜこのニュースが重要なのか?
このキャンペーンは、命令の実行、高い権限による永続化、通常のファイルや設定に見える場所へのバックドアの隠蔽を組み合わせ、さらに境界のアプライアンスを内部ネットワークへの中継点として利用している。実務上の危険性は、NetScalerアプライアンスがインターネットに公開され、ネットワーク境界に位置している一方で、通常は内部サーバーと同等のエンドポイント監視機能を備えていない点にある。そのため、アップデートを適用するだけでは不十分であり、過去の侵害の痕跡を調査する必要もある。