SOC Prime Bias: Critical

08 Oct 2026 06:37 UTC

Citrix NetScaler-Angriffe zielen auf ADC- und Gateway-Appliances ab

Author Photo
SOC Prime Team linkedin icon Folgen
Citrix NetScaler-Angriffe zielen auf ADC- und Gateway-Appliances ab
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzen aktiv zwei Zero-Day-Schwachstellen in Citrix NetScaler Appliances aus, um Root-Zugang zu erlangen. Die Kampagne umfasst den Einsatz benutzerdefinierter PHP Web Shells wie WHIPSHOT und eines auf Python basierenden Tunneling-Tools namens SLAPSHOT. Diese Werkzeuge ermöglichen es den Angreifern, interne Erkundungen durchzuführen und Anmeldeinformationen zu stehlen, indem sie den Datenverkehr in geschützte Netzwerkumgebungen einleiten.

Untersuchung

Mandiant und die Google Threat Intelligence Group identifizierten im September 2026 die Ausnutzung von CVE-2026-88772 und CVE-2026-88771. Forscher entdeckten, dass Angreifer fehlerhaft gestaltete DTLS-Record-Header verwenden, um eine Speicherüberlauf im NetScaler Packet Processing Engine auszulösen. Forensische Beweise zeigten auch modifizierte httpd.conf-Dateien, die für Persistenz genutzt wurden, und SUID-Berechtigungen, die auf /bin/sh angewendet wurden, um Root-Rechte zu behalten.

Minderung

Organisationen sollten den Einbau der neuesten Citrix-Versionen für die unterstützten NetScaler 14.1- und 13.1-Release-Tracks priorisieren. Wenn ein sofortiges Patchen nicht möglich ist, sollten Verteidiger das DTLS nach Möglichkeit deaktivieren und den eingehenden UDP/443-Verkehr an der Peripherie filtern. Eine strikte Egress-Filterung und Rotation aller auf betroffenen Appliances gespeicherten Anmeldeinformationen wird ebenfalls dringend empfohlen.

Reaktion

Wenn ein Kompromiss vermutet wird, sollten Organisationen betroffene NetScaler-Knoten isolieren und die High Availability (HA)-Synchronisation aussetzen, um die Replikation von böswilligen Konfigurationsänderungen zu verhindern. Reaktionsteams sollten aktive administrative und VPN-Sitzungen widerrufen und Geräteschlüssel, einschließlich SSH-Schlüsseln und TLS-Zertifikaten, austauschen. Anmeldeinformationen, die von integrierten Diensten wie LDAP und RADIUS verwendet werden, sollten ebenfalls umfassend ausgetauscht werden.

Angriffsfluss

Erkennungen

Möglicher CVE-2026-88772 (Citrix NetScaler Speicherüberlauf in DTLS-Protokollverarbeitung) Ausnutzungsversuch (über Syslog)

SOC Prime Team
07 Okt 2026

Versteckte Datei wurde auf Linux-Host erstellt (über file_event)

SOC Prime Team
07 Okt 2026

Nohup-Verwendung (über cmdline)

SOC Prime Team
30 Sep 2026

Mögliche Verteidigungsausweichen durch Nutzung des Base64-Befehls (über cmdline)

SOC Prime Team
30 Sep 2026

Cron-Datei wurde erstellt (über file_event)

SOC Prime Team
30 Sep 2026

IOCs (SourceIP) zur Erkennung: Verteidigung gegen aktive Ausnutzung von Citrix NetScaler ADC und Gateway Appliances

SOC Prime AI-Regeln
07 Okt 2026

IOCs (DestinationIP) zur Erkennung: Verteidigung gegen aktive Ausnutzung von Citrix NetScaler ADC und Gateway Appliances

SOC Prime AI-Regeln
07 Okt 2026

Erkannte mögliche Ausnutzung von Citrix NetScaler Appliances [Linux Prozess-Erstellung]

SOC Prime AI-Regeln
07 Okt 2026

Persistenz- und C2-Aktivitäten auf Citrix NetScaler Appliances über HTTP-Header und Dateiverkleidung [Webserver]

SOC Prime AI-Regeln
07 Okt 2026

## Simulationsausführung

  • Angriffsablauf & Befehle: Der Gegner zielt darauf ab, langfristige Persistenz und einen verdeckten C2-Kanal auf dem Citrix NetScaler-Gerät zu etablieren. Zuerst ändern sie die Webserver-Konfiguration, um .deb Dateien als PHP-Skripte zu behandeln, was ihnen ermöglicht, Web-Shells hochzuladen und auszuführen, die als Linux-Paketdateien getarnt sind. Zweitens verwenden sie AliasMatch , um ein bösartiges Skript als harmloses .ico Icon-Datei zu tarnen. Schließlich kommunizieren sie, um die Erkennung durch traditionelle NIDS zu vermeiden, mit ihrem C2-Server mittels benutzerdefinierter HTTP-Header (HTTP_X_UX and HTTP_NSC_LDAP), die in Standard-Webanfragen eingebettet sind.

  • Regressionstest-Skript: Dieses Skript simuliert die Generierung der Logs, die die Erkennungsregel erwartet. Da wir eine Erkennungsregel testen, simulieren wir die Log-Einträge selbst, als ob sie vom Gerät generiert worden wären.

    #!/bin/bash
    # Simulationsskript zur Erzeugung von Logs, die der Erkennungslogik entsprechen
    
    # 1. Konfigurationsänderung simulieren: Hinzufügen von AddHandler für .deb-Dateien
    echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log
    
    # 2. Konfigurationsänderung simulieren: AliasMatch zur Tarnung
    echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log
    
    # 3. C2-Verkehr simulieren: HTTP-Header-Injektion (curl wird zur Nachahmung des Webverkehrs verwendet)
    # Wir verwenden -H, um die spezifischen Header zu injizieren, die in der Regel identifiziert wurden
    curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php
    
    # 4. C2-Verkehr simulieren: Numerischer UX-Header
    curl -H "HTTP_X_UX_99: payload" http://localhost/index.php
  • Bereinigungskommandos:

    # Entfernen der simulierten Log-Einträge (falls diese zu Testzwecken in eine lokale Datei geschrieben wurden)
    sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log
    sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log