پرش به محتوای اصلی

بدافزار سفارشی مورد استفاده در حملات 0 روزه Citrix که دولت، بانک ها، خدمات حرفه ای را هدف قرار می دهد

دِ رجیستر۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۲۱:۱۹حدود 4 دقیقه مطالعه

دو سوال باقی می ماند: چه کسی از CVE ها سوء استفاده می کند؟ و چرا سیتریکس اینقدر طول کشید تا افشا شود؟

عموم مردم هنوز نمی‌دانند چه کسی از یک آسیب‌پذیری مهم Citrix سوء استفاده می‌کند که به‌عنوان یک روز صفر هفته‌ها قبل از افشای اطلاعات مورد سوء استفاده قرار می‌گیرد، اما اکنون می‌دانیم که مزاحمان دیجیتال ناشناخته از CVE-2026-88772 برای نفوذ به آژانس‌های دولتی، شرکت‌های خدمات مالی، سازمان‌های آموزشی، و بخش‌های خدمات حقوقی و حرفه‌ای در سراسر آمریکای شمالی و اروپا استفاده کرده‌اند. و همه قبول دارند که فروشنده برای افشای حفره‌های امنیتی بسیار طولانی است. GreyNoise گفت که تلاشی برای سوء استفاده از CVE-2026-88771 در برابر دروازه Citrix NetScaler در 24 سپتامبر شناسایی کرده است.

در همین حال، محققان گوگل گفتند که کمپین CVE-2026-88772 "حداقل از اوایل سپتامبر" ادامه دارد. بنجامین هریس، بنیانگذار و مدیر عامل شرکت مدیریت نوردهی watchTowr، به The Register گفت: «چرا سیتریکس اینقدر طول کشید تا این آسیب‌پذیری‌ها را افشا کند، سؤالی است که فقط سیتریکس می‌تواند به آن پاسخ دهد. Citrix به سوالات ما در این مورد پاسخ نداد. هریس گفت: «این آسیب‌پذیری‌ها در جریان واکنش به حادثه و تحقیقات پزشکی قانونی در سازمان‌هایی که قبلا به خطر افتاده بودند، کشف شدند، به این معنی که هم بهره‌برداری و هم آگاهی سیتریکس از آن، قبل از افشای عمومی بوده است».

سیتریکس سابقه تاخیر در انتشار آسیب‌پذیری‌ها را دارد، حتی زمانی که در طبیعت مورد سوء استفاده قرار می‌گیرند و مشتریان را تحت تاثیر قرار می‌دهند. بنابراین اگر از Citrix NetScaler ADC و NetScaler Gateway استفاده می‌کنید و قبلا به‌روزرسانی‌های امنیتی را اعمال نکرده‌اید، این کار را در اسرع وقت انجام دهید. چارلز کارماکال، مدیر ارشد فناوری Mandiant Consulting هشدار می دهد، اما ابتدا، سیستم های خود را برای نشانه هایی از سازش بررسی کنید. Carmakal در لینکدین گفت: «با توجه به بهره‌برداری فعال، مشتریان NetScaler باید بررسی سیستم‌های خود را برای به خطر انداختن *قبل از* ارتقا/وصله‌دهی در اولویت قرار دهند.

"اگر شواهدی از پوسته های وب یا سایر فایل های مخرب پیدا کردید، لطفا شواهد را حفظ کنید و دامنه سازش را بررسی کنید. پچ کردن به تنهایی ممکن است عامل تهدید را از محیط شما ریشه کن نکند." بدون انتساب - با این حال Citrix هشت CVE را در روز یکشنبه فاش کرد که بدترین آنها - CVE-2026-88771 و CVE-2026-88772 - با کسب امتیاز بحرانی 9.5 CVSS. فروشنده گفت: «بهره برداری از CVE-2026-88771 و CVE-2026-88772 در استقرارهای NetScaler کاهش نیافته مشاهده شده است. CVE-2026-88771 می تواند به یک مهاجم احراز هویت نشده اجازه دهد تا دستورات دلخواه را از راه دور اجرا کند.

CVE-2026-88772 یک آسیب‌پذیری سرریز حافظه است که می‌تواند منجر به اجرای کد از راه دور یا انکار سرویس در هنگام فعال بودن DTLS شود، همانطور که به طور پیش‌فرض در سرورهای مجازی VPN وجود دارد. اما زمانی که Citrix توصیه‌های امنیتی صادر کرد و به مشتریان در مورد آسیب‌پذیری‌ها هشدار داد، آنها قبلا مورد حمله قرار گرفتند. هریس گفت: «هیچ انتسابی به صورت عمومی اعلام نشده است و ما هنوز یک روند واضح در میان اهداف بر اساس اندازه صنعت یا سازمان شناسایی نکرده ایم.

از لحاظ تاریخی، آسیب‌پذیری‌های NetScaler هم توسط گروه‌های تحت حمایت دولتی و هم توسط اپراتورهای باج‌افزار مورد سوء استفاده قرار گرفته‌اند. WatchTowr روز سه‌شنبه یک یادداشت فنی درباره CVE-2026-88772، به‌علاوه یک ژنراتور مصنوع شناسایی برای کاربران Citrix منتشر کرد تا آسیب‌پذیر بودن آن‌ها را مشخص کند و به اصلاح کمک کند. همچنین روز سه‌شنبه، کسب‌وکارهای اطلاعاتی تهدید Google جزئیات بیشتری در مورد اهداف کمپین بهره‌برداری و بدافزار سفارشی مهاجم ارائه کردند.

Google Threat Intelligence Group و Mandiant در مشاوره‌ای اعلام کردند: «ما شواهدی را مشاهده کرده‌ایم که نشان می‌دهد سازمان‌ها در آمریکای شمالی و اروپا در بخش‌های دولتی، خدمات مالی، آموزش، خدمات حقوقی و حرفه‌ای احتمالا تحت تأثیر این کمپین بهره‌برداری قرار گرفته‌اند که حداقل از اوایل سپتامبر ادامه دارد.» بدافزار سفارشی پس از تجزیه و تحلیل جعبه ابزار پس از بهره برداری نفوذگر، شکارچیان بدافزار بدافزاری را یافتند که قبلا دیده نشده بود که برای ایجاد دسترسی ریشه و ترافیک پراکسی دائمی به شبکه های داخلی شرکت استفاده می شود.

بدافزار سفارشی شامل WHIPSHOT، یک پوسته وب PHP، و SLAPSHOT، یک ابزار تونل زنی TCP است که در پایتون نوشته شده است. WHIPSHOT به عنوان یک بسته دبیان مبدل شده و بارهای فرمان و کنترل کدگذاری شده با Base64 را در هدرهای اصلی HTTP پنهان می کند. این به عنوان یک پل انتقال HTTP برای SLAPSHOT عمل می کند، که دستورات WHIPSHOT را می پذیرد و جریان های TCP دلخواه را به میزبان های داخلی ارسال می کند. دستورات پشتیبانی شده عبارتند از: open، که یک سوکت TCP خروجی را به میزبان و پورت هدف ایجاد می کند. push، که داده ها را در یک جلسه باز می نویسد. pull، که داده ها را از یک سوکت جلسه باز نظرسنجی می کند و می خواند.

exch که داده های فرمان و کنترل را به و از یک سوکت جلسه باز ارسال و دریافت می کند. بستن، که یک جلسه شبکه مشخص را خاتمه می دهد. پینگ، که یک بررسی اولیه سلامت را انجام می دهد. تیم‌های اطلاعات تهدید خاطرنشان کردند: «حداقل در یک مورد نفوذ مشاهده‌شده، عامل تهدید، ترافیک را از طریق این پراکسی هدایت کرد تا به‌طور دستی شناسایی داخلی و سرقت مدارک را انجام دهد». گوگل فورا به سؤالات The Register در مورد کمپین، از جمله اینکه شکارچیان تهدیدش چه تعداد تلاش برای بهره برداری و نفوذ موفقیت آمیز مشاهده کرده اند، پاسخ نداد.

در مشاوره آن اشاره شده است که کمپین Citrix "بر هدف‌گیری مداوم دستگاه‌های لبه برای دستیابی به دسترسی اولیه به شبکه‌های قربانی تاکید می‌کند، روندی که GTIG در طیف وسیعی از عوامل تهدید ردیابی کرده است." بر اساس شمارش گوگل، آسیب‌پذیری‌های امنیتی و شبکه‌ای حدود نیمی از روزهای صفر مرتبط با سازمان را در سال ۲۰۲۵ تشکیل می‌دهند. مهاجمان عاشق دستگاه‌های لبه هستند - کنترل‌کننده‌های تحویل برنامه، دروازه‌های VPN و فایروال‌ها - زیرا دسترسی مستقیم از اینترنت باز به شبکه‌های شرکتی را فراهم می‌کنند و به مهاجمان اجازه می‌دهند ابزارهای تشخیص نقطه پایانی و سایر لایه‌های امنیتی را دور بزنند.

NetScaler، به ویژه، بدنام باگ است. مهاجمان در ماه مارس از یکی دیگر از حفره های مهم NetScaler سوء استفاده کردند. یک سال قبل، سیتریکس چندین روز صفر در یک محصول را فاش کرد. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Custom malware used in Citrix 0-day attacks targeting govt, banks, professional services

Two questions remain: who is abusing the CVEs? And why did Citrix take so long to disclose?

همه‌ی اخبار فناوری