هکرها از Citrix NetScaler zero-day برای استقرار پوسته های وب سوء استفاده می کنند
شرکتهای امنیت سایبری میگویند مهاجمان از Citrix NetScaler CVE-2026-88772 zero-day برای استقرار پوستههای وب سفارشی و بدافزار تونلسازی، دسترسی روت، سرقت اعتبار و انتشار در شبکههای داخلی سوء استفاده کردند. [...]
شرکتهای امنیت سایبری میگویند مهاجمان از Citrix NetScaler CVE-2026-88772 zero-day برای استقرار پوستههای وب سفارشی و بدافزار تونلسازی، دسترسی روت، سرقت اعتبار و انتشار در شبکههای داخلی سوء استفاده کردند.
Mandiant میگوید این حملات حداقل در اوایل سپتامبر آغاز شد و گمان میرود سازمانهایی را در آمریکای شمالی و اروپا در سراسر بخشهای دولتی، خدمات مالی، آموزش، حقوقی و خدمات حرفهای تحت تأثیر قرار داده است.
این کمپین برای اولین بار در آخر هفته آشکار شد، زمانی که مدیران Citrix گزارش دادند که تامینکنندگان فناوری اطلاعات، تیمهای امنیتی، CERT و آژانسهای امنیت سایبری ملی به طور خصوصی به سازمانها در مورد دو روز صفر NetScaler وصلهنشده هشدار دادند و در برخی موارد به آنها توصیه کردند که دستگاههای آسیبدیده را خاموش کنند.
شرکت امنیت سایبری watchTowr بعدا گفت که گزارشهایی را تأیید کرده است که نشان میدهد دو اجرای کد از راه دور NetScaler در روزهای صفر در طبیعت مورد سوء استفاده قرار میگیرند و Citrix در حال آمادهسازی وصلهها است.
سیتریکس نهایتا روز یکشنبه این نقصها را بهعنوان CVE-2026-88771 و CVE-2026-88772 فاش کرد و برخی از محققان این آسیبپذیریها را «PitScaler» نامیدند.
Citrix تأیید کرد که هر دو در استقرارهای NetScaler و انتشار بهروزرسانیهای امنیتی برای رفع آنها مورد سوء استفاده قرار گرفتهاند.
CVE-2026-88771 یک نقص اجرای کد از راه دور تأیید نشده است که بر همه استقرارهای ADC و Gateway NetScaler تأثیر می گذارد، در حالی که CVE-2026-88772 یک آسیب پذیری سرریز حافظه است که می تواند منجر به اجرای کد از راه دور یا انکار سرویس در صورت فعال بودن DTLS شود.
GreyNoise در 24 سپتامبر، سه روز قبل از اینکه Citrix CVE-2026-88771 و CVE-2026-88772 و CVE-2026-88772 را افشا کند، یک عامل تهدید را مشاهده کرد که تلاش می کرد از دروازه نت اسکلر سیتریکس سوء استفاده کند.
طبق گفته GreyNoise، این حمله از 149.104.78.141 سرچشمه گرفته است و پلتفرم آن قبل از در دسترس بودن تشخیص CVE آن را شناسایی کرده است.
GreyNoise می گوید که مهاجم سعی کرده است /bin/sh را تغییر دهد تا یک پوسته ریشه ایجاد کند و یک پوسته وب PHP محافظت شده با رمز عبور را در /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver نصب کند.
مهاجم همچنین تلاش کرد تا /etc/httpd.conf را تغییر دهد تا درخواستهایی برای فایلهای CSS، از جمله receiver.min.css، در عوض پوسته پنهان PHP را باز کند.
این شرکت در حال حاضر اکسپلویت کامل را منتشر نمیکند، اما به مدافعان توصیه میکند فایل ctxs.receiver.، ورودیهای مستعار یا AliasMatch مرتبط در httpd.conf، تغییرات در مجوزهای /bin/sh و اتصالات از IP منبع مشاهدهشده را شکار کنند.
گزارش جدید Mandiant جزئیات بیشتری در مورد نحوه بهره برداری از CVE-2026-88772 ارائه می دهد و برخی از الگوهای حمله مشابهی را که توسط GreyNoise دیده می شود تأیید می کند.
Mandiant میگوید این اکسپلویتها احراز هویت را دور میزنند و باعث میشوند که موتور پردازش بستههای NetScaler (NSPPE) به طور غیرمنتظرهای خاتمه یابد و به مهاجمان دسترسی در سطح ریشه میدهد.
Man.
گوگل فعالیت مشابه پس از بهره برداری را در نفوذ مشاهده کرد، از جمله مهاجمانی که پوسته های وب PHP را نصب کردند و پیکربندی وب سرور NetScaler را تغییر داد تا پسوندهای فایل غیرقابل اجرا آنها را به عنوان PHP پردازش کنند.
در یک نفوذ، Mandiant میگوید که مهاجمان /etc/httpd.conf را تغییر دادهاند تا فایلهای .deb بهعنوان PHP اجرا شوند و به پوستههای وب اجازه میدهند از دایرکتوریهایی که معمولا نرمافزار مشتری NetScaler را در خود نگه میدارند، استفاده شوند.
در حملات دیگر، عامل تهدید از فایلهای .sig استفاده میکرد و پیکربندی وب سرور را تغییر میداد، بنابراین درخواستها برای تصاویر .ico تحت /vpn/media/ در عوض به فایلهای مخرب PHP نگاشت شدند.
گوگل می گوید که این اجازه می دهد تا درخواست های مخرب پوسته وب به عنوان درخواست فایل های تصویری یا CSS در هنگام اجرای دستورات مهاجم از طریق توابع ()shell_exec یا eval() PHP ظاهر شوند.
برخی از پوستههای وب هنگام اجرای دستورات، پاسخهای جعلی HTTP 404 را برمیگرداندند و فعالیت مخرب را بیشتر پنهان میکردند.
Mandiant میگوید که عوامل تهدید دو خانواده بدافزاری را که قبلا مستند نشده بودند، بهعنوان WHIPSHOT و SLAPSHOT ردیابی کردند.
WHIPSHOT یک پوسته وب PHP است که به عنوان یک بسته Debian پنهان شده و در فهرست اسکریپتهای VPN NetScaler ذخیره میشود.
این بدافزار بهعنوان یک پروکسی HTTP برای SLAPSHOT عمل میکند و دادههای کدگذاری شده با Base64 را از سرصفحههای درخواست HTTP استخراج میکند و آنها را به بدافزار تونلزنی در حال اجرا بر روی دستگاه آسیبدیده ارسال میکند.
WHIPSHOT همچنین بررسی میکند که آیا SLAPSHOT در حال اجرا است و میتواند بارهای پیتون تعبیهشده را در پسزمینه استخراج و راهاندازی کند.
SLAPSHOT یک ابزار تونل زنی TCP مبتنی بر پایتون است که دستگاه NetScaler و دستگاههای داخلی آسیبدیده را پل میکند و به مهاجمان اجازه میدهد تا بیشتر در شبکه گسترش یابند.
بدافزار دستورات WHIPSHOT را میپذیرد و میتواند اتصالات را به میزبانهای داخلی باز کند، دادهها را از طریق آن اتصالات ارسال و دریافت کند، و پس از پایان جلسات، جلسات را ببندد.
گوگل می گوید مهاجمان حداقل در یک مورد نفوذ مشاهده شده از پروکسی استفاده کرده اند تا به صورت دستی شناسایی و سرقت اطلاعات اعتباری انجام دهند.
Mandiant میگوید که این بدافزار میتواند پس از دورههای عدم فعالیت خود را خاتمه دهد و شناسایی آن را سختتر میکند.
اگرچه اکسپلویتاسیون در ابتدا امتیازات ریشه اعطا میکند، دستورات اجرا شده توسط پوستههای وب معمولا تحت یک حساب با امتیاز پایینتر اجرا میشوند که سرورهای وب NetScaler تحت آن اجرا میشوند.
برای حفظ دسترسی ریشه، گوگل می گوید که مهاجمان مجوزهای /bin/sh را تغییر داده اند تا دستورات با امتیازات بالا اجرا شوند.
Mandiant میگوید: «برای ایجاد اجرای مداوم در سطح ریشه برای پوستههای وب خود، عامل تهدید از پوستههای وب نصبکننده سبک خود استفاده کرد تا بیت setuid (Set User ID) را در فایل اجرایی /bin/sh اعمال کند.
عامل تهدید همچنین لوازم NetScaler را مجددا راه اندازی کرد یا وب سرور را مجددا راه اندازی کرد تا تغییرات پیکربندی را اعمال کند.
لوازم ADC و Gateway NetScaler اهداف جذابی هستند زیرا در معرض اینترنت هستند و اغلب در لبه شبکههای داخلی قرار دارند، بدون اینکه از مزایای نرمافزار EDR برخوردار باشند.
Mandiant میگوید مدافعان باید نصب آخرین بهروزرسانیهای امنیتی Citrix را در اولویت قرار دهند و دستگاههای NetScaler را برای نشانههایی از سازش بررسی کنند.
شاخصهای بالقوه شامل کنترلکنندههای غیرمجاز PHP یا نامهای مستعار در httpd.conf، فایلهای مشکوک .deb یا .sig حاوی کد PHP، پاسخهای غیرمعمول HTTP 404، خرابیهای غیرمنتظره NSPPE و وجود /tmp/.uxdport یا /tmp/.uxdlock فایلهای مرتبط با فایلهای APSLSHOT است.
سازمانها همچنین باید بررسی کنند که آیا /bin/sh برای اجرا با مجوزهای ریشه setuid تغییر یافته است و به دنبال فرآیندهای مشکوک پایتون باشند که با nohup راهاندازی شدهاند یا حاوی بارهای رمزگذاری شده با Base64 هستند.
در حالی که Mandiant این فعالیت را به CVE-2026-88772 مرتبط می کند، Citrix می گوید که CVE-2026-88771 نیز در حملات مورد سوء استفاده قرار گرفته است.
برای سازمانهایی که نمیتوانند فورا وصله کنند، Mandiant توصیه میکند که DTLS را در مواردی که از نظر عملیاتی امکانپذیر است غیرفعال کنند و وقتی DTLS مورد نیاز نیست، UDP/443 ورودی را مسدود کنند.
با این حال، گوگل هشدار می دهد که این اقدامات کاهشی فقط برای CVE-2026-88772 اعمال می شود و در برابر آسیب پذیری CVE-2026-88771 که به طور جداگانه مورد سوء استفاده قرار می گیرد، محافظت نمی کند.
Mandiant میگوید نصب آخرین بهروزرسانیهای امنیتی NetScaler تنها راه رفع هر دو نقص است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA به بانکهای مرکزی دستور میدهد تا نقصهای مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند
Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند
دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد
CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند
Citrix از مدیران میخواهد تا در اسرع وقت نقصهای جدید NetScaler را اصلاح کنند
متن اصلی (انگلیسی)
Hackers exploit Citrix NetScaler zero-day to deploy web shells
Cybersecurity firms say attackers exploited the Citrix NetScaler CVE-2026-88772 zero-day to deploy custom web shells and tunneling malware, gain root access, steal credentials, and spread into internal networks. [...]