SOC Prime Bias: Critical

08 Oct 2026 06:37 UTC

Citrix NetScaler 攻撃がADCおよびゲートウェイ装置を標的に

Author Photo
SOC Prime Team linkedin icon フォローする
Citrix NetScaler 攻撃がADCおよびゲートウェイ装置を標的に
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターはCitrix NetScalerアプライアンスの2つのゼロデイ脆弱性を悪用して、ルートレベルのアクセスを取得しています。このキャンペーンでは、WHIPSHOTなどのカスタムPHP Webシェルや、SLAPSHOTと呼ばれるPythonベースのトンネリングツールが展開されています。これらのツールにより、攻撃者は内部の偵察を行い、保護されたネットワーク環境内にトラフィックをプロキシングすることで資格情報を盗むことが可能になります。

調査

MandiantとGoogleのThreat Intelligence Groupは、2026年9月下旬にCVE-2026-88772とCVE-2026-88771の悪用を確認しました。研究者たちは、攻撃者が異常なDTLSレコードヘッダーを用いてNetScalerパケット処理エンジンにヒープメモリ破壊を引き起こすことを発見しました。法医学的証拠では、持続性を維持するために使用された修正されたhttpd.confファイルや、ルート特権を保持するためにSUIDパーミッションが/bin/shに適用されていることが明らかになりました。

緩和策

組織は、サポートされているNetScaler 14.1および13.1リリーストラックの最新のCitrixビルドをインストールすることを優先すべきです。即時のパッチ適用が不可能である場合、ディフェンダーは可能であればDTLSを無効にし、上流の周辺での受信UDP/443トラフィックを制限すべきです。また、厳しい出口フィルタリングと、影響を受けたアプライアンスに保存されているすべての資格情報のローテーションが強く推奨されます。

対応

侵害が疑われる場合、組織は影響を受けたNetScalerノードを隔離し、悪意のある構成変更の複製を防ぐために高可用性(HA)同期を一時停止するべきです。レスポンダーは、アクティブな管理セッションとVPNセッションを取り消し、SSHキーやTLS証明書を含むアプライアンスの秘密情報をローテーションすべきです。LDAPやRADIUSなどの統合サービスで使用される資格情報も包括的にローテーションすべきです。

攻撃フロー

検出

可能性のあるCVE-2026-88772(Citrix NetScalerのDTLSプロトコル処理におけるメモリオーバーフロー)悪用試み(syslog経由)

SOC Primeチーム
2026年10月7日

隠しファイルがLinuxホスト上に作成されました(file_event経由)

SOC Primeチーム
2026年10月7日

Nohup使用(cmdline経由)

SOC Primeチーム
2026年9月30日

Base64コマンドの使用による可能性のある防御回避(cmdline経由)

SOC Primeチーム
2026年9月30日

Cronファイルが作成されました(file_event経由)

SOC Primeチーム
2026年9月30日

IOC(SourceIP)を検出:Citrix NetScaler ADCおよびゲートウェイアプライアンスのアクティブなエクスプロイトに対する防御

SOC Prime AIルール
2026年10月7日

IOC(DestinationIP)を検出:Citrix NetScaler ADCおよびゲートウェイアプライアンスのアクティブなエクスプロイトに対する防御

SOC Prime AIルール
2026年10月7日

Citrix NetScalerアプライアンスの潜在的な悪用を検出しました【Linuxプロセス作成】

SOC Prime AIルール
2026年10月7日

Citrix NetScalerアプライアンスでのHTTPヘッダーとファイル偽装による持続性およびC2活動【Webサーバー】

SOC Prime AIルール
2026年10月7日

## シミュレーション実行

  • 攻撃シナリオ & コマンド: 敵対者は、Citrix NetScalerアプライアンス上で長期の持続性と隠密なC2チャネルを確立することを目的としています。まず、 .deb ファイルをPHPスクリプトとして扱うようにWebサーバーの設定を変更し、Linuxパッケージファイルとして偽装されたWebシェルをアップロードして実行できるようにします。次に、 AliasMatch を使用して、悪意のあるスクリプトを .ico アイコンファイルとして偽装します。最後に、従来のNIDSによる検出を回避するために、カスタムHTTPヘッダー(HTTP_X_UX and HTTP_NSC_LDAP)を標準的なウェブリクエストに埋め込んでC2サーバーと通信します。

  • リグレッションテストスクリプト: このスクリプトは、検出ルールが予期するログを生成するシミュレーションを行います。検出ルールをテストしているため、アプライアンスによって生成されたかのように ログエントリ をシミュレートします。

    #!/bin/bash
    # 検出ロジックと一致するログを生成するシミュレーションスクリプト
    
    # 1. 構成変更のシミュレーション: AddHandler の .debファイルの追加
    echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log
    
    # 2. 構成変更のシミュレーション: 偽装用のAliasMatch
    echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log
    
    # 3. C2トラフィックのシミュレーション: HTTPヘッダーインジェクション(webトラフィックを模倣するためにcurlを使用)
    # ルールで特定された特定のヘッダーを注入するために-Hオプションを使用します
    curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php
    
    # 4. C2トラフィックのシミュレーション: 数値UXヘッダー
    curl -H "HTTP_X_UX_99: payload" http://localhost/index.php
  • クリーンアップコマンド:

    # テスト用にローカルファイルに書き込まれた場合は、シミュレーションされたログエントリを削除します
    sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log
    sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log