Через уязвимость Citrix NetScaler хакеры получили root-доступ и проникли во внутренние сети

Через уязвимость Citrix NetScaler хакеры получили root-доступ и проникли во внутренние сети

Атаки на сетевые устройства Citrix начались как минимум в начале сентября, сообщает Mandiant. По оценке компании, они затронули организации в Северной Америке и Европе, в том числе государственные учреждения, финансовые компании и образовательные организации. Злоумышленники использовали на тот момент ещё не закрытую уязвимость Citrix NetScaler CVE-2026-88772, чтобы закрепиться на устройствах.

Речь идёт об устройствах NetScaler ADC и Gateway. В воскресенье Citrix раскрыла две уязвимости, CVE-2026-88771 и CVE-2026-88772, и выпустила обновления безопасности. Компания подтвердила эксплуатацию обеих ошибок в системах, где не применили защитные меры. CVE-2026-88771 позволяет удалённо выполнить код без авторизации и затрагивает все развёртывания ADC и Gateway. CVE-2026-88772 связана с переполнением памяти: при включённом DTLS она может привести к удалённому выполнению кода или отказу в обслуживании. Ранее Citrix выпустила обновления для двух уязвимостей NetScaler.

За три дня до публичного раскрытия уязвимостей, 24 сентября, GreyNoise зафиксировала попытку атаки на NetScaler Gateway с IP-адреса 149.104.78.141. Злоумышленник пытался изменить права доступа к /bin/sh, чтобы получить root-доступ, и установить защищённый паролем PHP-веб-шелл. Он также хотел перенастроить веб-сервер так, чтобы запросы к файлам, похожим на CSS, открывали скрытый вредоносный код. GreyNoise не публикует полный эксплойт, но рекомендует проверять устройство на следы этих изменений и соединения с указанного адреса.

Как злоумышленники закреплялись на NetScaler

Исследователи Mandiant связали изученные атаки с CVE-2026-88772. По их данным, эксплуатация обходила авторизацию и вызывала аварийное завершение работы механизма обработки пакетов NetScaler, после чего атакующие получали права root. Анализ телеметрии указывает, что специально сформированные или фрагментированные заголовки записей повреждали границы памяти и позволяли запустить вредоносный код. Самим кодом эксплойта исследователи не располагают.

После проникновения атакующие устанавливали PHP-веб-шеллы и меняли конфигурацию веб-сервера. В одном случае файлы с расширением.deb исполнялись как PHP, в других случаях вредоносные файлы скрывались за расширением.sig или запросами к изображениям.ico. Так обращения к веб-шеллу выглядели как загрузка картинки или таблицы стилей. Некоторые веб-шеллы при выполнении команд дополнительно возвращали ложный ответ HTTP 404.

Читайте также:

Mandiant обнаружила в атаках два ранее не описанных семейства вредоносного ПО. Веб-шелл WHIPSHOT маскировался под пакет Debian и служил HTTP-прокси для SLAPSHOT. Он извлекал данные из заголовков запросов, передавал их туннельному инструменту и при необходимости запускал встроенные компоненты на Python. SLAPSHOT соединял скомпрометированный NetScaler с устройствами внутренней сети: через него можно было открывать соединения, передавать данные и завершать сеансы. В одном из изученных проникновений атакующие использовали эту связку для разведки внутри сети и кражи учётных данных.

Права root, полученные при эксплуатации, не распространялись на каждую команду веб-шелла: веб-сервер обычно работает с меньшими привилегиями. Чтобы сохранить повышенный доступ, злоумышленники устанавливали для /bin/sh бит setuid. Для применения изменений конфигурации они также перезагружали устройства или перезапускали веб-сервер.

Mandiant советует установить последние обновления Citrix и проверить устройства на следы взлома. Среди признаков компания называет посторонние обработчики PHP и правила переадресации в httpd.conf, файлы.deb или.sig с PHP-кодом, неожиданные сбои механизма обработки пакетов, а также изменённые права /bin/sh. На SLAPSHOT могут указывать файлы /tmp/.uxdport и /tmp/.uxdlock или подозрительные процессы Python.

Если обновить устройство сразу нельзя, Mandiant рекомендует отключить DTLS там, где это допустимо, и блокировать входящие подключения по UDP/443, когда DTLS не нужен. Эти меры относятся только к CVE-2026-88772. От отдельно эксплуатируемой CVE-2026-88771 они не защищают: для устранения обеих уязвимостей нужны обновления NetScaler.

Источник: Bleepingcomputer