Кибербезопасность

Эксплуатация ранее не раскрытых уязвимостей NetScaler позволяет внедрять бэкдоры и получать доступ к внутренним сетям

Злоумышленники эксплуатировали две уязвимости типа zero-day в устройствах Citrix NetScaler для внедрения PHP-бэкдоров и инструмента сетевого прослушивания, получения прав root, кражи учётных данных и перемещения внутри сетей. Citrix выпустила обновления безопасности, однако Mandiant предупреждает, что отключение DTLS устраняет только одну из уязвимостей.

2026-09-29
3 мин. чтения
93 просмотров
certi.news Editorial Team
Эксплуатация ранее не раскрытых уязвимостей NetScaler позволяет внедрять бэкдоры и получать доступ к внутренним сетям

Злоумышленники эксплуатировали две ранее не раскрытые уязвимости в устройствах Citrix NetScaler ADC и Gateway для удалённого выполнения команд, внедрения бэкдоров и туннельных инструментов, обеспечивающих доступ к внутренним сетям. Согласно Mandiant, атаки начались в начале сентября 2026 года и затронули организации в Северной Америке и Европе в государственном, финансовом, образовательном, юридическом и профессиональном секторах.

Citrix раскрыла информацию об уязвимостях 27 сентября и выпустила обновления безопасности для их устранения. Первая уязвимость имеет номер CVE-2026-88771 и представляет собой уязвимость удалённого выполнения команд без аутентификации, затрагивающую все развёртывания NetScaler ADC и Gateway. CVE-2026-88772 представляет собой уязвимость переполнения памяти, которая может привести к удалённому выполнению команд или отказу в обслуживании при включённом DTLS. Компания подтвердила эксплуатацию обеих уязвимостей в ещё не защищённых средах.

Как эксплуатировались устройства?

GreyNoise зафиксировала попытку эксплуатации 24 сентября, за три дня до публичного раскрытия информации. Злоумышленник пытался изменить /bin/sh, чтобы получить повышенные права shell, внедрить защищённый паролем PHP-бэкдор в путь NetScaler, а затем изменить настройки веб-сервера, чтобы запросы, выглядящие как файлы CSS, выполняли вредоносный код.

Mandiant подтвердила, что эксплуатация обходит аутентификацию и приводит к сбою механизма обработки пакетов NSPPE, предоставляя злоумышленнику доступ с правами root к базовой системе FreeBSD. Также были зафиксированы изменения, заставляющие расширения вроде .deb и .sig обрабатываться как PHP-файлы, благодаря чему запросы к бэкдорам выглядели как запросы изображений или статических файлов, а иногда возвращали поддельные ответы 404 для сокрытия активности.

Инструменты проникновения и внутреннего перемещения

Mandiant выявила два ранее не задокументированных семейства вредоносного ПО — WHIPSHOT и SLAPSHOT. WHIPSHOT действует как PHP-бэкдор, замаскированный под пакет Debian, и используется в качестве посредника для SLAPSHOT — инструмента TCP-туннелирования, написанного на Python. Такая архитектура позволяет устанавливать соединения с внутренними узлами, отправлять и получать данные, поддерживая разведку, кражу учётных данных и распространение внутри сети.

Для сохранения прав root злоумышленники изменили разрешения /bin/sh, включив бит setuid. Они также перезапускали устройства или веб-сервер для применения изменений, а механизмы самозавершения после периодов бездействия использовались для снижения вероятности обнаружения.

Что следует проверить защитникам?

  • Установить последние обновления безопасности Citrix и проверить устройства на наличие признаков компрометации.
  • Проверить несанкционированные дополнения или правила в httpd.conf, а также найти файлы .deb или .sig, содержащие код PHP.
  • Проверить сбои NSPPE, необычные ответы 404 и наличие файлов /tmp/.uxdport или /tmp/.uxdlock.
  • Проверить разрешения /bin/sh и процессы Python, запущенные через nohup или содержащие полезные нагрузки Base64.

Если немедленное обновление невозможно, Mandiant рекомендует отключить DTLS, когда это возможно, и блокировать входящий UDP/443, если сервис не требуется. Однако эта мера снижает риски только CVE-2026-88772 и не защищает от CVE-2026-88771; поэтому установка обновлений NetScaler остаётся единственным способом устранить обе уязвимости.

Почему эта новость важна?

Кампания объединяет выполнение команд, сохранение повышенных прав и сокрытие бэкдоров внутри файлов и настроек, выглядящих обычными, а затем использует периферийное устройство как точку прохода во внутреннюю сеть. Практическая опасность заключается в том, что устройства NetScaler доступны из интернета и находятся на границе сетей, при этом часто не обладают теми же возможностями периферийного мониторинга, которые доступны внутренним серверам. Поэтому недостаточно установить обновление; необходимо также провести исследовательскую проверку на наличие следов предыдущей компрометации.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости