Saldırganlar, Citrix NetScaler ADC ve Gateway cihazlarındaki açıklanmamış iki açıktan yararlanarak uzaktan komut çalıştırdı ve iç ağlara erişim sağlayan arka kapılar ile tünelleme araçları yerleştirdi. Mandiant’a göre saldırılar Eylül 2026’nın başlarından beri sürüyor ve Kuzey Amerika ile Avrupa’da devlet, finans, eğitim, hukuk ve profesyonel hizmet sektörlerindeki kuruluşları hedef aldı.
Citrix, iki açığı 27 Eylül’de açıkladı ve bunları gidermek için güvenlik güncellemeleri yayımladı. İlk açık, CVE-2026-88771, tüm NetScaler ADC ve Gateway dağıtımlarını etkileyen kimlik doğrulamasız uzaktan komut çalıştırma açığıdır. CVE-2026-88772 ise DTLS etkin olduğunda uzaktan komut çalıştırmaya veya hizmet engellemeye yol açabilen bir bellek taşması açığıdır. Şirket, her iki açığın da henüz güvenliği sağlanmamış ortamlarda istismar edildiğini doğruladı.
Cihazlardan nasıl yararlanıldı?
GreyNoise, kamuya açıklamadan üç gün önce, 24 Eylül’de bir istismar girişimi tespit etti. Saldırgan, yükseltilmiş shell yetkileri vermek için /bin/sh dosyasını değiştirmeye, NetScaler yoluna parola korumalı bir PHP arka kapısı yerleştirmeye ve CSS dosyaları gibi görünen isteklerin kötü amaçlı kodu çalıştırmasını sağlamak üzere web sunucusu ayarlarını değiştirmeye çalıştı.
Mandiant, istismarın kimlik doğrulamayı aştığını ve NSPPE paket işleme motorunun çökmesine neden olarak saldırgana temel FreeBSD sisteminde root yetkileriyle erişim sağladığını doğruladı. Ayrıca .deb ve .sig gibi uzantıların PHP dosyaları olarak işlenmesini sağlayan değişiklikler tespit edildi; böylece arka kapı istekleri resim veya statik dosya istekleri gibi göründü ve bazen etkinliği gizlemek için sahte 404 yanıtları döndürüldü.
Sızma araçları ve iç ağda ilerleme
Mandiant, daha önce belgelenmemiş iki kötü amaçlı yazılım ailesi olan WHIPSHOT ve SLAPSHOT’u belirledi. WHIPSHOT, Debian paketi kılığına girmiş bir PHP arka kapısı olarak çalışıyor ve Python ile yazılmış bir TCP tünelleme aracı olan SLAPSHOT için aracı görevi görüyor. Bu yapı, iç ana bilgisayarlarla bağlantılar açılmasına, veri gönderilip alınmasına ve böylece keşif, kimlik bilgisi hırsızlığı ve ağ içinde yayılmaya olanak tanıyor.
Root yetkilerini korumak için saldırganlar, setuid bitini etkinleştirmek üzere /bin/sh izinlerini değiştirdi. Ayrıca değişiklikleri uygulamak için cihazları veya web sunucusunu yeniden başlattılar ve tespit edilme olasılığını azaltmak amacıyla bir süre etkinlik olmadığında kendini sonlandırma mekanizmaları kullandılar.
Savunucular neleri incelemeli?
- En güncel Citrix güvenlik güncellemelerini yüklemek ve cihazları ihlal göstergeleri açısından taramak.
- httpd.conf dosyasındaki yetkisiz eklentileri veya kuralları incelemek ve PHP kodu içeren .deb ya da .sig dosyalarını aramak.
- NSPPE çökmelerini, olağandışı 404 yanıtlarını ve /tmp/.uxdport veya /tmp/.uxdlock dosyalarının varlığını kontrol etmek.
- /bin/sh izinlerini ve nohup aracılığıyla çalıştırılan ya da Base64 yükleri içeren Python işlemlerini incelemek.
Güncelleme hemen yapılamıyorsa Mandiant, mümkün olduğunda DTLS’nin devre dışı bırakılmasını ve hizmet gerekli değilse gelen UDP/443 trafiğinin engellenmesini öneriyor. Ancak bu önlem yalnızca CVE-2026-88772 risklerini azaltır ve CVE-2026-88771’e karşı koruma sağlamaz; bu nedenle NetScaler güncellemelerinin yüklenmesi, her iki açığı da kapsayan tek çözümdür.
Bu haber neden önemli?
Kampanya; komut çalıştırmayı, yükseltilmiş yetkilerle kalıcılığı ve arka kapıların sıradan görünen dosya ve ayarların içine gizlenmesini bir araya getiriyor, ardından uç cihazı iç ağa geçiş noktası olarak kullanıyor. Pratik tehlike, NetScaler cihazlarının internete açık olması ve ağ sınırlarında bulunması; ayrıca bu cihazlar genellikle iç sunucularda bulunan uç nokta izleme yeteneklerinin aynısına sahip değil. Bu nedenle yalnızca güncellemeyi uygulamak yeterli değil; önceki ihlal izlerini araştırmak için ek bir inceleme de yapılmalı.