Cibersegurança

A exploração de vulnerabilidades não divulgadas do NetScaler permite implantar backdoors e acessar redes internas

Atacantes exploraram duas vulnerabilidades zero-day em dispositivos Citrix NetScaler para implantar backdoors PHP e uma ferramenta de escuta de rede, obtendo privilégios de root, roubando credenciais e movimentando-se pelas redes. A Citrix lançou atualizações de segurança, enquanto a Mandiant alerta que desativar o DTLS corrige apenas uma das vulnerabilidades.

2026-09-29
4 min de leitura
93 visualizações
certi.news Editorial Team
A exploração de vulnerabilidades não divulgadas do NetScaler permite implantar backdoors e acessar redes internas

Atacantes exploraram duas vulnerabilidades não divulgadas em dispositivos Citrix NetScaler ADC e Gateway para executar comandos remotamente e implantar backdoors e ferramentas de tunelamento que permitem acesso a redes internas. Segundo a Mandiant, os ataques começaram no início de setembro de 2026 e atingiram organizações na América do Norte e na Europa nos setores governamental, financeiro, educacional, jurídico e profissional.

A Citrix revelou as duas vulnerabilidades em 27 de setembro e lançou atualizações de segurança para corrigi-las. A primeira recebeu o identificador CVE-2026-88771 e é uma vulnerabilidade de execução remota de comandos sem autenticação que afeta todas as implantações do NetScaler ADC e Gateway. Já a CVE-2026-88772 é uma vulnerabilidade de estouro de memória que pode levar à execução remota de comandos ou à negação de serviço quando o DTLS está ativado. A empresa confirmou a exploração das duas vulnerabilidades em ambientes que ainda não haviam sido protegidos.

Como os dispositivos foram explorados?

A GreyNoise detectou uma tentativa de exploração em 24 de setembro, três dias antes da divulgação pública. O atacante tentou modificar /bin/sh para conceder privilégios elevados de shell, implantou um backdoor PHP protegido por senha em um caminho do NetScaler e, em seguida, modificou as configurações do servidor web para fazer com que solicitações que pareciam ser arquivos CSS executassem o código malicioso.

A Mandiant confirmou que a exploração contorna a autenticação e provoca o travamento do mecanismo de processamento de pacotes NSPPE, concedendo ao atacante acesso com privilégios de root ao sistema FreeBSD subjacente. Também foram observadas modificações que fazem com que extensões como .deb e .sig sejam processadas como arquivos PHP, de modo que as solicitações aos backdoors pareçam solicitações de imagens ou arquivos estáticos e, às vezes, retornem respostas 404 falsas para ocultar a atividade.

Ferramentas de intrusão e movimentação interna

A Mandiant identificou duas famílias de malware não documentadas anteriormente, WHIPSHOT e SLAPSHOT. A WHIPSHOT funciona como um backdoor PHP disfarçado de pacote Debian e é usada como intermediária pela SLAPSHOT, uma ferramenta de tunelamento TCP escrita em Python. Essa arquitetura permite abrir conexões com hosts internos e enviar e receber dados, apoiando o reconhecimento, o roubo de credenciais e a disseminação pela rede.

Para manter os privilégios de root, os atacantes modificaram as permissões de /bin/sh para ativar o bit setuid. Eles também reiniciaram os dispositivos ou o servidor web para aplicar as modificações, e mecanismos de autodestruição após períodos de inatividade foram usados para reduzir as chances de detecção.

O que os defensores devem verificar?

  • Instalar as atualizações de segurança mais recentes da Citrix e verificar os dispositivos em busca de indicadores de comprometimento.
  • Revisar extensões ou regras não autorizadas em httpd.conf e procurar arquivos .deb ou .sig que contenham código PHP.
  • Verificar travamentos do NSPPE, respostas 404 incomuns e a presença dos arquivos /tmp/.uxdport ou /tmp/.uxdlock.
  • Verificar as permissões de /bin/sh e os processos Python executados por meio de nohup ou que contenham cargas úteis em Base64.

Se não for possível atualizar imediatamente, a Mandiant recomenda desativar o DTLS quando isso for possível e bloquear o UDP/443 de entrada quando o serviço não for necessário. No entanto, essa medida reduz apenas os riscos da CVE-2026-88772 e não protege contra a CVE-2026-88771; portanto, a instalação das atualizações do NetScaler continua sendo a única correção que abrange as duas vulnerabilidades.

Por que esta notícia é importante?

A campanha combina execução de comandos, persistência com privilégios elevados e ocultação dos backdoors em arquivos e configurações aparentemente comuns, usando depois o dispositivo de borda como ponto de passagem para a rede interna. O risco prático está no fato de que os dispositivos NetScaler ficam expostos à internet e localizados nos limites das redes, geralmente sem os mesmos recursos de monitoramento de endpoints disponíveis nos servidores internos. Portanto, aplicar a atualização não é suficiente; também é necessário realizar uma investigação em busca de vestígios de comprometimentos anteriores.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias