Citrix NetScaler-Angriffe zielen auf ADC- und Gateway-Appliances ab
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzen aktiv zwei Zero-Day-Schwachstellen in Citrix NetScaler Appliances aus, um Root-Zugang zu erlangen. Die Kampagne umfasst den Einsatz benutzerdefinierter PHP Web Shells wie WHIPSHOT und eines auf Python basierenden Tunneling-Tools namens SLAPSHOT. Diese Werkzeuge ermöglichen es den Angreifern, interne Erkundungen durchzuführen und Anmeldeinformationen zu stehlen, indem sie den Datenverkehr in geschützte Netzwerkumgebungen einleiten.
Untersuchung
Mandiant und die Google Threat Intelligence Group identifizierten im September 2026 die Ausnutzung von CVE-2026-88772 und CVE-2026-88771. Forscher entdeckten, dass Angreifer fehlerhaft gestaltete DTLS-Record-Header verwenden, um eine Speicherüberlauf im NetScaler Packet Processing Engine auszulösen. Forensische Beweise zeigten auch modifizierte httpd.conf-Dateien, die für Persistenz genutzt wurden, und SUID-Berechtigungen, die auf /bin/sh angewendet wurden, um Root-Rechte zu behalten.
Minderung
Organisationen sollten den Einbau der neuesten Citrix-Versionen für die unterstützten NetScaler 14.1- und 13.1-Release-Tracks priorisieren. Wenn ein sofortiges Patchen nicht möglich ist, sollten Verteidiger das DTLS nach Möglichkeit deaktivieren und den eingehenden UDP/443-Verkehr an der Peripherie filtern. Eine strikte Egress-Filterung und Rotation aller auf betroffenen Appliances gespeicherten Anmeldeinformationen wird ebenfalls dringend empfohlen.
Reaktion
Wenn ein Kompromiss vermutet wird, sollten Organisationen betroffene NetScaler-Knoten isolieren und die High Availability (HA)-Synchronisation aussetzen, um die Replikation von böswilligen Konfigurationsänderungen zu verhindern. Reaktionsteams sollten aktive administrative und VPN-Sitzungen widerrufen und Geräteschlüssel, einschließlich SSH-Schlüsseln und TLS-Zertifikaten, austauschen. Anmeldeinformationen, die von integrierten Diensten wie LDAP und RADIUS verwendet werden, sollten ebenfalls umfassend ausgetauscht werden.
Angriffsfluss
Erkennungen
Möglicher CVE-2026-88772 (Citrix NetScaler Speicherüberlauf in DTLS-Protokollverarbeitung) Ausnutzungsversuch (über Syslog)
Versteckte Datei wurde auf Linux-Host erstellt (über file_event)
Nohup-Verwendung (über cmdline)
Mögliche Verteidigungsausweichen durch Nutzung des Base64-Befehls (über cmdline)
Cron-Datei wurde erstellt (über file_event)
IOCs (SourceIP) zur Erkennung: Verteidigung gegen aktive Ausnutzung von Citrix NetScaler ADC und Gateway Appliances
IOCs (DestinationIP) zur Erkennung: Verteidigung gegen aktive Ausnutzung von Citrix NetScaler ADC und Gateway Appliances
Erkannte mögliche Ausnutzung von Citrix NetScaler Appliances [Linux Prozess-Erstellung]
Persistenz- und C2-Aktivitäten auf Citrix NetScaler Appliances über HTTP-Header und Dateiverkleidung [Webserver]
## Simulationsausführung
-
Angriffsablauf & Befehle: Der Gegner zielt darauf ab, langfristige Persistenz und einen verdeckten C2-Kanal auf dem Citrix NetScaler-Gerät zu etablieren. Zuerst ändern sie die Webserver-Konfiguration, um
.debDateien als PHP-Skripte zu behandeln, was ihnen ermöglicht, Web-Shells hochzuladen und auszuführen, die als Linux-Paketdateien getarnt sind. Zweitens verwenden sieAliasMatch, um ein bösartiges Skript als harmloses.icoIcon-Datei zu tarnen. Schließlich kommunizieren sie, um die Erkennung durch traditionelle NIDS zu vermeiden, mit ihrem C2-Server mittels benutzerdefinierter HTTP-Header (HTTP_X_UXandHTTP_NSC_LDAP), die in Standard-Webanfragen eingebettet sind. -
Regressionstest-Skript: Dieses Skript simuliert die Generierung der Logs, die die Erkennungsregel erwartet. Da wir eine Erkennungsregel testen, simulieren wir die Log-Einträge selbst, als ob sie vom Gerät generiert worden wären.
#!/bin/bash # Simulationsskript zur Erzeugung von Logs, die der Erkennungslogik entsprechen # 1. Konfigurationsänderung simulieren: Hinzufügen von AddHandler für .deb-Dateien echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log # 2. Konfigurationsänderung simulieren: AliasMatch zur Tarnung echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log # 3. C2-Verkehr simulieren: HTTP-Header-Injektion (curl wird zur Nachahmung des Webverkehrs verwendet) # Wir verwenden -H, um die spezifischen Header zu injizieren, die in der Regel identifiziert wurden curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php # 4. C2-Verkehr simulieren: Numerischer UX-Header curl -H "HTTP_X_UX_99: payload" http://localhost/index.php -
Bereinigungskommandos:
# Entfernen der simulierten Log-Einträge (falls diese zu Testzwecken in eine lokale Datei geschrieben wurden) sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log