پرش به محتوای اصلی

هکرها از Citrix NetScaler zero-day برای استقرار پوسته های وب سوء استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۲۲:۰۷حدود 6 دقیقه مطالعه

شرکت‌های امنیت سایبری می‌گویند مهاجمان از Citrix NetScaler CVE-2026-88772 zero-day برای استقرار پوسته‌های وب سفارشی و بدافزار تونل‌سازی، دسترسی روت، سرقت اعتبار و انتشار در شبکه‌های داخلی سوء استفاده کردند. [...]

شرکت‌های امنیت سایبری می‌گویند مهاجمان از Citrix NetScaler CVE-2026-88772 zero-day برای استقرار پوسته‌های وب سفارشی و بدافزار تونل‌سازی، دسترسی روت، سرقت اعتبار و انتشار در شبکه‌های داخلی سوء استفاده کردند.

Mandiant می‌گوید این حملات حداقل در اوایل سپتامبر آغاز شد و گمان می‌رود سازمان‌هایی را در آمریکای شمالی و اروپا در سراسر بخش‌های دولتی، خدمات مالی، آموزش، حقوقی و خدمات حرفه‌ای تحت تأثیر قرار داده است.

این کمپین برای اولین بار در آخر هفته آشکار شد، زمانی که مدیران Citrix گزارش دادند که تامین‌کنندگان فناوری اطلاعات، تیم‌های امنیتی، CERT و آژانس‌های امنیت سایبری ملی به طور خصوصی به سازمان‌ها در مورد دو روز صفر NetScaler وصله‌نشده هشدار دادند و در برخی موارد به آنها توصیه کردند که دستگاه‌های آسیب‌دیده را خاموش کنند.

شرکت امنیت سایبری watchTowr بعدا گفت که گزارش‌هایی را تأیید کرده است که نشان می‌دهد دو اجرای کد از راه دور NetScaler در روزهای صفر در طبیعت مورد سوء استفاده قرار می‌گیرند و Citrix در حال آماده‌سازی وصله‌ها است.

سیتریکس نهایتا روز یکشنبه این نقص‌ها را به‌عنوان CVE-2026-88771 و CVE-2026-88772 فاش کرد و برخی از محققان این آسیب‌پذیری‌ها را «PitScaler» نامیدند.

Citrix تأیید کرد که هر دو در استقرارهای NetScaler و انتشار به‌روزرسانی‌های امنیتی برای رفع آنها مورد سوء استفاده قرار گرفته‌اند.

CVE-2026-88771 یک نقص اجرای کد از راه دور تأیید نشده است که بر همه استقرارهای ADC و Gateway NetScaler تأثیر می گذارد، در حالی که CVE-2026-88772 یک آسیب پذیری سرریز حافظه است که می تواند منجر به اجرای کد از راه دور یا انکار سرویس در صورت فعال بودن DTLS شود.

GreyNoise در 24 سپتامبر، سه روز قبل از اینکه Citrix CVE-2026-88771 و CVE-2026-88772 و CVE-2026-88772 را افشا کند، یک عامل تهدید را مشاهده کرد که تلاش می کرد از دروازه نت اسکلر سیتریکس سوء استفاده کند.

طبق گفته GreyNoise، این حمله از 149.104.78.141 سرچشمه گرفته است و پلتفرم آن قبل از در دسترس بودن تشخیص CVE آن را شناسایی کرده است.

GreyNoise می گوید که مهاجم سعی کرده است /bin/sh را تغییر دهد تا یک پوسته ریشه ایجاد کند و یک پوسته وب PHP محافظت شده با رمز عبور را در /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver نصب کند.

مهاجم همچنین تلاش کرد تا /etc/httpd.conf را تغییر دهد تا درخواست‌هایی برای فایل‌های CSS، از جمله receiver.min.css، در عوض پوسته پنهان PHP را باز کند.

این شرکت در حال حاضر اکسپلویت کامل را منتشر نمی‌کند، اما به مدافعان توصیه می‌کند فایل ctxs.receiver.، ورودی‌های مستعار یا AliasMatch مرتبط در httpd.conf، تغییرات در مجوزهای /bin/sh و اتصالات از IP منبع مشاهده‌شده را شکار کنند.

گزارش جدید Mandiant جزئیات بیشتری در مورد نحوه بهره برداری از CVE-2026-88772 ارائه می دهد و برخی از الگوهای حمله مشابهی را که توسط GreyNoise دیده می شود تأیید می کند.

Mandiant می‌گوید این اکسپلویت‌ها احراز هویت را دور می‌زنند و باعث می‌شوند که موتور پردازش بسته‌های NetScaler (NSPPE) به طور غیرمنتظره‌ای خاتمه یابد و به مهاجمان دسترسی در سطح ریشه می‌دهد.

Man.

گوگل فعالیت مشابه پس از بهره برداری را در نفوذ مشاهده کرد، از جمله مهاجمانی که پوسته های وب PHP را نصب کردند و پیکربندی وب سرور NetScaler را تغییر داد تا پسوندهای فایل غیرقابل اجرا آنها را به عنوان PHP پردازش کنند.

در یک نفوذ، Mandiant می‌گوید که مهاجمان /etc/httpd.conf را تغییر داده‌اند تا فایل‌های .deb به‌عنوان PHP اجرا شوند و به پوسته‌های وب اجازه می‌دهند از دایرکتوری‌هایی که معمولا نرم‌افزار مشتری NetScaler را در خود نگه می‌دارند، استفاده شوند.

در حملات دیگر، عامل تهدید از فایل‌های .sig استفاده می‌کرد و پیکربندی وب سرور را تغییر می‌داد، بنابراین درخواست‌ها برای تصاویر .ico تحت /vpn/media/ در عوض به فایل‌های مخرب PHP نگاشت شدند.

گوگل می گوید که این اجازه می دهد تا درخواست های مخرب پوسته وب به عنوان درخواست فایل های تصویری یا CSS در هنگام اجرای دستورات مهاجم از طریق توابع ()shell_exec یا eval() PHP ظاهر شوند.

برخی از پوسته‌های وب هنگام اجرای دستورات، پاسخ‌های جعلی HTTP 404 را برمی‌گرداندند و فعالیت مخرب را بیشتر پنهان می‌کردند.

Mandiant می‌گوید که عوامل تهدید دو خانواده بدافزاری را که قبلا مستند نشده بودند، به‌عنوان WHIPSHOT و SLAPSHOT ردیابی کردند.

WHIPSHOT یک پوسته وب PHP است که به عنوان یک بسته Debian پنهان شده و در فهرست اسکریپت‌های VPN NetScaler ذخیره می‌شود.

این بدافزار به‌عنوان یک پروکسی HTTP برای SLAPSHOT عمل می‌کند و داده‌های کدگذاری شده با Base64 را از سرصفحه‌های درخواست HTTP استخراج می‌کند و آن‌ها را به بدافزار تونل‌زنی در حال اجرا بر روی دستگاه آسیب‌دیده ارسال می‌کند.

WHIPSHOT همچنین بررسی می‌کند که آیا SLAPSHOT در حال اجرا است و می‌تواند بارهای پیتون تعبیه‌شده را در پس‌زمینه استخراج و راه‌اندازی کند.

SLAPSHOT یک ابزار تونل زنی TCP مبتنی بر پایتون است که دستگاه NetScaler و دستگاه‌های داخلی آسیب‌دیده را پل می‌کند و به مهاجمان اجازه می‌دهد تا بیشتر در شبکه گسترش یابند.

بدافزار دستورات WHIPSHOT را می‌پذیرد و می‌تواند اتصالات را به میزبان‌های داخلی باز کند، داده‌ها را از طریق آن اتصالات ارسال و دریافت کند، و پس از پایان جلسات، جلسات را ببندد.

گوگل می گوید مهاجمان حداقل در یک مورد نفوذ مشاهده شده از پروکسی استفاده کرده اند تا به صورت دستی شناسایی و سرقت اطلاعات اعتباری انجام دهند.

Mandiant می‌گوید که این بدافزار می‌تواند پس از دوره‌های عدم فعالیت خود را خاتمه دهد و شناسایی آن را سخت‌تر می‌کند.

اگرچه اکسپلویتاسیون در ابتدا امتیازات ریشه اعطا می‌کند، دستورات اجرا شده توسط پوسته‌های وب معمولا تحت یک حساب با امتیاز پایین‌تر اجرا می‌شوند که سرورهای وب NetScaler تحت آن اجرا می‌شوند.

برای حفظ دسترسی ریشه، گوگل می گوید که مهاجمان مجوزهای /bin/sh را تغییر داده اند تا دستورات با امتیازات بالا اجرا شوند.

Mandiant می‌گوید: «برای ایجاد اجرای مداوم در سطح ریشه برای پوسته‌های وب خود، عامل تهدید از پوسته‌های وب نصب‌کننده سبک خود استفاده کرد تا بیت setuid (Set User ID) را در فایل اجرایی /bin/sh اعمال کند.

عامل تهدید همچنین لوازم NetScaler را مجددا راه اندازی کرد یا وب سرور را مجددا راه اندازی کرد تا تغییرات پیکربندی را اعمال کند.

لوازم ADC و Gateway NetScaler اهداف جذابی هستند زیرا در معرض اینترنت هستند و اغلب در لبه شبکه‌های داخلی قرار دارند، بدون اینکه از مزایای نرم‌افزار EDR برخوردار باشند.

Mandiant می‌گوید مدافعان باید نصب آخرین به‌روزرسانی‌های امنیتی Citrix را در اولویت قرار دهند و دستگاه‌های NetScaler را برای نشانه‌هایی از سازش بررسی کنند.

شاخص‌های بالقوه شامل کنترل‌کننده‌های غیرمجاز PHP یا نام‌های مستعار در httpd.conf، فایل‌های مشکوک .deb یا .sig حاوی کد PHP، پاسخ‌های غیرمعمول HTTP 404، خرابی‌های غیرمنتظره NSPPE و وجود /tmp/.uxdport یا /tmp/.uxdlock فایل‌های مرتبط با فایل‌های APSLSHOT است.

سازمان‌ها همچنین باید بررسی کنند که آیا /bin/sh برای اجرا با مجوزهای ریشه setuid تغییر یافته است و به دنبال فرآیندهای مشکوک پایتون باشند که با nohup راه‌اندازی شده‌اند یا حاوی بارهای رمزگذاری شده با Base64 هستند.

در حالی که Mandiant این فعالیت را به CVE-2026-88772 مرتبط می کند، Citrix می گوید که CVE-2026-88771 نیز در حملات مورد سوء استفاده قرار گرفته است.

برای سازمان‌هایی که نمی‌توانند فورا وصله کنند، Mandiant توصیه می‌کند که DTLS را در مواردی که از نظر عملیاتی امکان‌پذیر است غیرفعال کنند و وقتی DTLS مورد نیاز نیست، UDP/443 ورودی را مسدود کنند.

با این حال، گوگل هشدار می دهد که این اقدامات کاهشی فقط برای CVE-2026-88772 اعمال می شود و در برابر آسیب پذیری CVE-2026-88771 که به طور جداگانه مورد سوء استفاده قرار می گیرد، محافظت نمی کند.

Mandiant می‌گوید نصب آخرین به‌روزرسانی‌های امنیتی NetScaler تنها راه رفع هر دو نقص است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA به بانک‌های مرکزی دستور می‌دهد تا نقص‌های مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند

Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند

دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد

CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند

Citrix از مدیران می‌خواهد تا در اسرع وقت نقص‌های جدید NetScaler را اصلاح کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers exploit Citrix NetScaler zero-day to deploy web shells

Cybersecurity firms say attackers exploited the Citrix NetScaler CVE-2026-88772 zero-day to deploy custom web shells and tunneling malware, gain root access, steal credentials, and spread into internal networks. [...]

همه‌ی اخبار فناوری