Citrix NetScaler 攻撃がADCおよびゲートウェイ装置を標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターはCitrix NetScalerアプライアンスの2つのゼロデイ脆弱性を悪用して、ルートレベルのアクセスを取得しています。このキャンペーンでは、WHIPSHOTなどのカスタムPHP Webシェルや、SLAPSHOTと呼ばれるPythonベースのトンネリングツールが展開されています。これらのツールにより、攻撃者は内部の偵察を行い、保護されたネットワーク環境内にトラフィックをプロキシングすることで資格情報を盗むことが可能になります。
調査
MandiantとGoogleのThreat Intelligence Groupは、2026年9月下旬にCVE-2026-88772とCVE-2026-88771の悪用を確認しました。研究者たちは、攻撃者が異常なDTLSレコードヘッダーを用いてNetScalerパケット処理エンジンにヒープメモリ破壊を引き起こすことを発見しました。法医学的証拠では、持続性を維持するために使用された修正されたhttpd.confファイルや、ルート特権を保持するためにSUIDパーミッションが/bin/shに適用されていることが明らかになりました。
緩和策
組織は、サポートされているNetScaler 14.1および13.1リリーストラックの最新のCitrixビルドをインストールすることを優先すべきです。即時のパッチ適用が不可能である場合、ディフェンダーは可能であればDTLSを無効にし、上流の周辺での受信UDP/443トラフィックを制限すべきです。また、厳しい出口フィルタリングと、影響を受けたアプライアンスに保存されているすべての資格情報のローテーションが強く推奨されます。
対応
侵害が疑われる場合、組織は影響を受けたNetScalerノードを隔離し、悪意のある構成変更の複製を防ぐために高可用性(HA)同期を一時停止するべきです。レスポンダーは、アクティブな管理セッションとVPNセッションを取り消し、SSHキーやTLS証明書を含むアプライアンスの秘密情報をローテーションすべきです。LDAPやRADIUSなどの統合サービスで使用される資格情報も包括的にローテーションすべきです。
攻撃フロー
検出
可能性のあるCVE-2026-88772(Citrix NetScalerのDTLSプロトコル処理におけるメモリオーバーフロー)悪用試み(syslog経由)
隠しファイルがLinuxホスト上に作成されました(file_event経由)
Nohup使用(cmdline経由)
Base64コマンドの使用による可能性のある防御回避(cmdline経由)
Cronファイルが作成されました(file_event経由)
IOC(SourceIP)を検出:Citrix NetScaler ADCおよびゲートウェイアプライアンスのアクティブなエクスプロイトに対する防御
IOC(DestinationIP)を検出:Citrix NetScaler ADCおよびゲートウェイアプライアンスのアクティブなエクスプロイトに対する防御
Citrix NetScalerアプライアンスの潜在的な悪用を検出しました【Linuxプロセス作成】
Citrix NetScalerアプライアンスでのHTTPヘッダーとファイル偽装による持続性およびC2活動【Webサーバー】
## シミュレーション実行
-
攻撃シナリオ & コマンド: 敵対者は、Citrix NetScalerアプライアンス上で長期の持続性と隠密なC2チャネルを確立することを目的としています。まず、
.debファイルをPHPスクリプトとして扱うようにWebサーバーの設定を変更し、Linuxパッケージファイルとして偽装されたWebシェルをアップロードして実行できるようにします。次に、AliasMatchを使用して、悪意のあるスクリプトを.icoアイコンファイルとして偽装します。最後に、従来のNIDSによる検出を回避するために、カスタムHTTPヘッダー(HTTP_X_UXandHTTP_NSC_LDAP)を標準的なウェブリクエストに埋め込んでC2サーバーと通信します。 -
リグレッションテストスクリプト: このスクリプトは、検出ルールが予期するログを生成するシミュレーションを行います。検出ルールをテストしているため、アプライアンスによって生成されたかのように ログエントリ をシミュレートします。
#!/bin/bash # 検出ロジックと一致するログを生成するシミュレーションスクリプト # 1. 構成変更のシミュレーション: AddHandler の .debファイルの追加 echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log # 2. 構成変更のシミュレーション: 偽装用のAliasMatch echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log # 3. C2トラフィックのシミュレーション: HTTPヘッダーインジェクション(webトラフィックを模倣するためにcurlを使用) # ルールで特定された特定のヘッダーを注入するために-Hオプションを使用します curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php # 4. C2トラフィックのシミュレーション: 数値UXヘッダー curl -H "HTTP_X_UX_99: payload" http://localhost/index.php -
クリーンアップコマンド:
# テスト用にローカルファイルに書き込まれた場合は、シミュレーションされたログエントリを削除します sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log