بدافزار سفارشی مورد استفاده در حملات 0 روزه Citrix که دولت، بانک ها، خدمات حرفه ای را هدف قرار می دهد
دو سوال باقی می ماند: چه کسی از CVE ها سوء استفاده می کند؟ و چرا سیتریکس اینقدر طول کشید تا افشا شود؟
عموم مردم هنوز نمیدانند چه کسی از یک آسیبپذیری مهم Citrix سوء استفاده میکند که بهعنوان یک روز صفر هفتهها قبل از افشای اطلاعات مورد سوء استفاده قرار میگیرد، اما اکنون میدانیم که مزاحمان دیجیتال ناشناخته از CVE-2026-88772 برای نفوذ به آژانسهای دولتی، شرکتهای خدمات مالی، سازمانهای آموزشی، و بخشهای خدمات حقوقی و حرفهای در سراسر آمریکای شمالی و اروپا استفاده کردهاند. و همه قبول دارند که فروشنده برای افشای حفرههای امنیتی بسیار طولانی است. GreyNoise گفت که تلاشی برای سوء استفاده از CVE-2026-88771 در برابر دروازه Citrix NetScaler در 24 سپتامبر شناسایی کرده است.
در همین حال، محققان گوگل گفتند که کمپین CVE-2026-88772 "حداقل از اوایل سپتامبر" ادامه دارد. بنجامین هریس، بنیانگذار و مدیر عامل شرکت مدیریت نوردهی watchTowr، به The Register گفت: «چرا سیتریکس اینقدر طول کشید تا این آسیبپذیریها را افشا کند، سؤالی است که فقط سیتریکس میتواند به آن پاسخ دهد. Citrix به سوالات ما در این مورد پاسخ نداد. هریس گفت: «این آسیبپذیریها در جریان واکنش به حادثه و تحقیقات پزشکی قانونی در سازمانهایی که قبلا به خطر افتاده بودند، کشف شدند، به این معنی که هم بهرهبرداری و هم آگاهی سیتریکس از آن، قبل از افشای عمومی بوده است».
سیتریکس سابقه تاخیر در انتشار آسیبپذیریها را دارد، حتی زمانی که در طبیعت مورد سوء استفاده قرار میگیرند و مشتریان را تحت تاثیر قرار میدهند. بنابراین اگر از Citrix NetScaler ADC و NetScaler Gateway استفاده میکنید و قبلا بهروزرسانیهای امنیتی را اعمال نکردهاید، این کار را در اسرع وقت انجام دهید. چارلز کارماکال، مدیر ارشد فناوری Mandiant Consulting هشدار می دهد، اما ابتدا، سیستم های خود را برای نشانه هایی از سازش بررسی کنید. Carmakal در لینکدین گفت: «با توجه به بهرهبرداری فعال، مشتریان NetScaler باید بررسی سیستمهای خود را برای به خطر انداختن *قبل از* ارتقا/وصلهدهی در اولویت قرار دهند.
"اگر شواهدی از پوسته های وب یا سایر فایل های مخرب پیدا کردید، لطفا شواهد را حفظ کنید و دامنه سازش را بررسی کنید. پچ کردن به تنهایی ممکن است عامل تهدید را از محیط شما ریشه کن نکند." بدون انتساب - با این حال Citrix هشت CVE را در روز یکشنبه فاش کرد که بدترین آنها - CVE-2026-88771 و CVE-2026-88772 - با کسب امتیاز بحرانی 9.5 CVSS. فروشنده گفت: «بهره برداری از CVE-2026-88771 و CVE-2026-88772 در استقرارهای NetScaler کاهش نیافته مشاهده شده است. CVE-2026-88771 می تواند به یک مهاجم احراز هویت نشده اجازه دهد تا دستورات دلخواه را از راه دور اجرا کند.
CVE-2026-88772 یک آسیبپذیری سرریز حافظه است که میتواند منجر به اجرای کد از راه دور یا انکار سرویس در هنگام فعال بودن DTLS شود، همانطور که به طور پیشفرض در سرورهای مجازی VPN وجود دارد. اما زمانی که Citrix توصیههای امنیتی صادر کرد و به مشتریان در مورد آسیبپذیریها هشدار داد، آنها قبلا مورد حمله قرار گرفتند. هریس گفت: «هیچ انتسابی به صورت عمومی اعلام نشده است و ما هنوز یک روند واضح در میان اهداف بر اساس اندازه صنعت یا سازمان شناسایی نکرده ایم.
از لحاظ تاریخی، آسیبپذیریهای NetScaler هم توسط گروههای تحت حمایت دولتی و هم توسط اپراتورهای باجافزار مورد سوء استفاده قرار گرفتهاند. WatchTowr روز سهشنبه یک یادداشت فنی درباره CVE-2026-88772، بهعلاوه یک ژنراتور مصنوع شناسایی برای کاربران Citrix منتشر کرد تا آسیبپذیر بودن آنها را مشخص کند و به اصلاح کمک کند. همچنین روز سهشنبه، کسبوکارهای اطلاعاتی تهدید Google جزئیات بیشتری در مورد اهداف کمپین بهرهبرداری و بدافزار سفارشی مهاجم ارائه کردند.
Google Threat Intelligence Group و Mandiant در مشاورهای اعلام کردند: «ما شواهدی را مشاهده کردهایم که نشان میدهد سازمانها در آمریکای شمالی و اروپا در بخشهای دولتی، خدمات مالی، آموزش، خدمات حقوقی و حرفهای احتمالا تحت تأثیر این کمپین بهرهبرداری قرار گرفتهاند که حداقل از اوایل سپتامبر ادامه دارد.» بدافزار سفارشی پس از تجزیه و تحلیل جعبه ابزار پس از بهره برداری نفوذگر، شکارچیان بدافزار بدافزاری را یافتند که قبلا دیده نشده بود که برای ایجاد دسترسی ریشه و ترافیک پراکسی دائمی به شبکه های داخلی شرکت استفاده می شود.
بدافزار سفارشی شامل WHIPSHOT، یک پوسته وب PHP، و SLAPSHOT، یک ابزار تونل زنی TCP است که در پایتون نوشته شده است. WHIPSHOT به عنوان یک بسته دبیان مبدل شده و بارهای فرمان و کنترل کدگذاری شده با Base64 را در هدرهای اصلی HTTP پنهان می کند. این به عنوان یک پل انتقال HTTP برای SLAPSHOT عمل می کند، که دستورات WHIPSHOT را می پذیرد و جریان های TCP دلخواه را به میزبان های داخلی ارسال می کند. دستورات پشتیبانی شده عبارتند از: open، که یک سوکت TCP خروجی را به میزبان و پورت هدف ایجاد می کند. push، که داده ها را در یک جلسه باز می نویسد. pull، که داده ها را از یک سوکت جلسه باز نظرسنجی می کند و می خواند.
exch که داده های فرمان و کنترل را به و از یک سوکت جلسه باز ارسال و دریافت می کند. بستن، که یک جلسه شبکه مشخص را خاتمه می دهد. پینگ، که یک بررسی اولیه سلامت را انجام می دهد. تیمهای اطلاعات تهدید خاطرنشان کردند: «حداقل در یک مورد نفوذ مشاهدهشده، عامل تهدید، ترافیک را از طریق این پراکسی هدایت کرد تا بهطور دستی شناسایی داخلی و سرقت مدارک را انجام دهد». گوگل فورا به سؤالات The Register در مورد کمپین، از جمله اینکه شکارچیان تهدیدش چه تعداد تلاش برای بهره برداری و نفوذ موفقیت آمیز مشاهده کرده اند، پاسخ نداد.
در مشاوره آن اشاره شده است که کمپین Citrix "بر هدفگیری مداوم دستگاههای لبه برای دستیابی به دسترسی اولیه به شبکههای قربانی تاکید میکند، روندی که GTIG در طیف وسیعی از عوامل تهدید ردیابی کرده است." بر اساس شمارش گوگل، آسیبپذیریهای امنیتی و شبکهای حدود نیمی از روزهای صفر مرتبط با سازمان را در سال ۲۰۲۵ تشکیل میدهند. مهاجمان عاشق دستگاههای لبه هستند - کنترلکنندههای تحویل برنامه، دروازههای VPN و فایروالها - زیرا دسترسی مستقیم از اینترنت باز به شبکههای شرکتی را فراهم میکنند و به مهاجمان اجازه میدهند ابزارهای تشخیص نقطه پایانی و سایر لایههای امنیتی را دور بزنند.
NetScaler، به ویژه، بدنام باگ است. مهاجمان در ماه مارس از یکی دیگر از حفره های مهم NetScaler سوء استفاده کردند. یک سال قبل، سیتریکس چندین روز صفر در یک محصول را فاش کرد. ®
متن اصلی (انگلیسی)
Custom malware used in Citrix 0-day attacks targeting govt, banks, professional services
Two questions remain: who is abusing the CVEs? And why did Citrix take so long to disclose?