Ataques ao Citrix NetScaler Miram Appliances ADC e Gateway
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Agentes de ameaça estão explorando ativamente duas vulnerabilidades de dia zero em appliances Citrix NetScaler para obter acesso ao nível root. A campanha envolve o uso de shells web PHP personalizados, como WHIPSHOT, e uma ferramenta de tunelamento baseada em Python conhecida como SLAPSHOT. Essas utilidades permitem que os invasores realizem reconhecimento interno e roubem credenciais ao intermediar tráfego em ambientes de rede protegidos.
Investigação
O Mandiant e o Google Threat Intelligence Group identificaram a exploração de CVE-2026-88772 e CVE-2026-88771 no final de setembro de 2026. Pesquisadores descobriram que os invasores usam cabeçalhos de registros DTLS malformados para acionar corrupção de memória heap no NetScaler Packet Processing Engine. Evidências forenses também revelaram arquivos httpd.conf modificados usados para persistência e permissões SUID aplicadas ao /bin/sh para manter privilégios de root.
Mitigação
As organizações devem priorizar a instalação das últimas versões do Citrix para as faixas de lançamento suportadas do NetScaler 14.1 e 13.1. Se o patching imediato não for possível, os defensores devem desativar o DTLS onde for viável e restringir o tráfego UDP/443 de entrada no perímetro upstream. Filtragem egressa rigorosa e rotação de todas as credenciais armazenadas nos appliances afetados também são fortemente recomendadas.
Resposta
Quando se suspeita de comprometimento, as organizações devem isolar os nós NetScaler afetados e suspender a sincronização de Alta Disponibilidade (HA) para evitar a replicação de alterações maliciosas de configuração. Os respondedores devem revogar sessões administrativas e VPN ativas e rotacionar segredos de appliances, incluindo chaves SSH e certificados TLS. Credenciais usadas por serviços integrados como LDAP e RADIUS também devem ser completamente rotacionadas.
Fluxo de Ataque
Detecções
Tentativa de Exploração Possível de CVE-2026-88772 (Estouro de Memória Citrix NetScaler no Manuseio do Protocolo DTLS) (via syslog)
Arquivo Oculto Criado no Host Linux (via file_event)
Uso de Nohup (via cmdline)
Possível Evasão de Defesa pelo Uso do Comando Base64 (via cmdline)
Arquivo Cron Criado (via file_event)
IoCs (SourceIP) para detectar: Defendendo Contra Exploração Ativa de Citrix NetScaler ADC e Appliances Gateway
IoCs (DestinationIP) para detectar: Defendendo Contra Exploração Ativa de Citrix NetScaler ADC e Appliances Gateway
Possível Exploração Detectada de Appliances Citrix NetScaler [Criação de Processo Linux]
Atividades de Persistência e C2 em Appliances Citrix NetScaler via Cabeçalhos HTTP e Mascaramento de Arquivos [Servidor Web]
## Execução da Simulação
-
Narrativa do Ataque & Comandos: O adversário visa estabelecer uma persistência de longo prazo e um canal de C2 dissimulado no appliance Citrix NetScaler. Primeiro, eles modificam a configuração do servidor web para tratar
.debarquivos como scripts PHP, permitindo que façam upload e executem shells web disfarçados como arquivos de pacotes Linux. Em segundo lugar, eles usamAliasMatchpara mascarar um script malicioso como um inofensivo.icoarquivo de ícone. Finalmente, para evitar a detecção por sistemas tradicionais de IDS, eles se comunicam com seu servidor C2 usando cabeçalhos HTTP personalizados (HTTP_X_UXandHTTP_NSC_LDAP) embutidos dentro de requisições web padrão. -
Script de Teste de Regressão: Este script simula a geração dos logs que a regra de detecção espera ver. Como estamos testando uma regra de detecção, simularemos os entradas de log como se tivessem sido geradas pelo appliance.
#!/bin/bash # Script de simulação para gerar logs que correspondem à lógica de detecção # 1. Simular Alteração de Configuração: Adicionando Manipulador para arquivos .deb echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log # 2. Simular Alteração de Configuração: AliasMatch para mascaramento echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log # 3. Simular Tráfego C2: Injeção de Cabeçalho HTTP (usando curl para imitar tráfego web) # Usamos -H para injetar os cabeçalhos específicos identificados na regra curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php # 4. Simular Tráfego C2: Cabeçalho Numérico UX curl -H "HTTP_X_UX_99: payload" http://localhost/index.php -
Comandos de Limpeza:
# Remover entradas de log simuladas (se foram escritas em um arquivo local para testes) sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log