SOC Prime Bias: Critical

08 Oct 2026 06:37 UTC

Attacchi Citrix NetScaler puntano su apparecchi ADC e Gateway

Author Photo
SOC Prime Team linkedin icon Segui
Attacchi Citrix NetScaler puntano su apparecchi ADC e Gateway
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli attori delle minacce stanno sfruttando attivamente due vulnerabilità zero-day nei dispositivi Citrix NetScaler per ottenere l’accesso a livello di root. La campagna prevede il dispiegamento di shell web PHP personalizzate come WHIPSHOT e uno strumento di tunneling basato su Python noto come SLAPSHOT. Queste utility consentono agli aggressori di eseguire ricognizioni interne e rubare credenziali trasferendo il traffico all’interno di ambienti di rete protetti.

Indagine

Mandiant e Google Threat Intelligence Group hanno identificato lo sfruttamento di CVE-2026-88772 e CVE-2026-88771 a fine settembre 2026. I ricercatori hanno scoperto che gli aggressori utilizzano intestazioni di record DTLS mal formate per innescare la corruzione della memoria heap nel motore di elaborazione dei pacchetti NetScaler. Le prove forensi hanno anche rivelato file httpd.conf modificati utilizzati per la persistenza e permessi SUID applicati a /bin/sh per mantenere i privilegi di root.

Mitigazione

Le organizzazioni dovrebbero dare priorità all’installazione delle versioni più recenti di Citrix per le tracce di rilascio supportate di NetScaler 14.1 e 13.1. Se l’aggiornamento immediato non è possibile, i difensori dovrebbero disabilitare DTLS dove possibile e limitare il traffico UDP/443 in entrata al perimetro a monte. Si raccomanda fortemente anche un rigoroso filtraggio dell’uscita e la rotazione di tutte le credenziali memorizzate sui dispositivi colpiti.

Risposta

Quando si sospetta una compromissione, le organizzazioni dovrebbero isolare i nodi NetScaler colpiti e sospendere la sincronizzazione ad Alta Disponibilità (HA) per impedire la replica di modifiche di configurazione dannose. I rispondenti dovrebbero revocare sessioni amministrative e VPN attive e ruotare i segreti dei dispositivi, comprese le chiavi SSH e i certificati TLS. Anche le credenziali usate dai servizi integrati come LDAP e RADIUS dovrebbero essere completamente ruotate.

Flusso di Attacco

Rilevazioni

Tentativo di Sfruttamento Possibile di CVE-2026-88772 (Overflow della Memoria di Citrix NetScaler nella Gestione del Protocollo DTLS) (tramite syslog)

Team SOC Prime
07 Ott 2026

File Nascosto Creato su Host Linux (tramite file_event)

Team SOC Prime
07 Ott 2026

Uso di Nohup (tramite cmdline)

Team SOC Prime
30 Set 2026

Possibile Evasione della Difesa tramite Uso del Comando Base64 (tramite cmdline)

Team SOC Prime
30 Set 2026

File Cron Creato (tramite file_event)

Team SOC Prime
30 Set 2026

IOC (SourceIP) da rilevare: Difendendo contro lo sfruttamento attivo di Citrix NetScaler ADC e Gateway Appliances

Regole AI SOC Prime
07 Ott 2026

IOC (DestinationIP) da rilevare: Difendendo contro lo sfruttamento attivo di Citrix NetScaler ADC e Gateway Appliances

Regole AI SOC Prime
07 Ott 2026

Sfruttamento Potenziale Rilevato di Dispositivi Citrix NetScaler [Creazione Processo Linux]

Regole AI SOC Prime
07 Ott 2026

Persistenza e Attività C2 su Dispositivi Citrix NetScaler tramite Intestazioni HTTP e Mascheramento di File [Webserver]

Regole AI SOC Prime
07 Ott 2026

## Esecuzione della Simulazione

  • Narrativa dell’attacco & Comandi: L’avversario mira a stabilire una persistenza a lungo termine e un canale C2 nascosto sul dispositivo Citrix NetScaler. Innanzitutto, modificano la configurazione del server web per trattare .deb i file come script PHP, consentendo loro di caricare e eseguire shell web camuffate da file di pacchetti Linux. In secondo luogo, utilizzano AliasMatch per mascherare uno script dannoso come un innocuo file icona .ico. Infine, per evitare il rilevamento da parte degli NIDS tradizionali, comunicano con il loro server C2 utilizzando intestazioni HTTP personalizzate ( icon file. Finally, to avoid detection by traditional NIDS, they communicate with their C2 server using custom HTTP headers (HTTP_X_UX and HTTP_NSC_LDAP) incorporati all’interno di richieste web standard.

  • Script per il Test di Regressione: Questo script simula la generazione dei log che la regola di rilevamento si aspetta di vedere. Poiché stiamo testando una regola di rilevamento, simuleremo le voci di log essere generate dal dispositivo.

    #!/bin/bash
    # Script di simulazione per generare log che corrispondono alla logica di rilevamento
    
    # 1. Simulare la modifica della configurazione: Aggiunta di gestore per i file .deb
    echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log
    
    # 2. Simulare la modifica della configurazione: AliasMatch per il mascheramento
    echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log
    
    # 3. Simulare il traffico C2: Iniezione di intestazioni HTTP (utilizzando curl per mimare il traffico web)
    # Usiamo -H per iniettare le intestazioni specifiche individuate nella regola
    curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php
    
    # 4. Simulare il traffico C2: Intestazione UX numerica
    curl -H "HTTP_X_UX_99: payload" http://localhost/index.php
  • Comandi di Pulizia:

    # Rimuovere le voci di log simulate (se scritte in un file locale per test)
    sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log
    sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log