Ataques a Citrix NetScaler Apuntan a Dispositivos ADC y Gateway
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están explotando activamente dos vulnerabilidades de día cero en los dispositivos Citrix NetScaler para obtener acceso a nivel raíz. La campaña implica el despliegue de shells web PHP personalizados como WHIPSHOT y una herramienta de túnel basada en Python conocida como SLAPSHOT. Estas utilidades permiten a los atacantes realizar reconocimiento interno y robar credenciales al desviar tráfico hacia entornos de red protegidos.
Investigación
Mandiant y Google Threat Intelligence Group identificaron la explotación de CVE-2026-88772 y CVE-2026-88771 a finales de septiembre de 2026. Los investigadores descubrieron que los atacantes utilizan encabezados de registros DTLS malformados para causar corrupción de memoria en el motor de procesamiento de paquetes de NetScaler. La evidencia forense también reveló archivos httpd.conf modificados utilizados para persistencia y permisos SUID aplicados a /bin/sh para mantener privilegios de raíz.
Mitigación
Las organizaciones deben priorizar la instalación de las compilaciones más recientes de Citrix para las versiones 14.1 y 13.1 de NetScaler que son compatibles. Si no es posible aplicar parches de inmediato, los defensores deben deshabilitar DTLS donde sea posible y restringir el tráfico UDP/443 entrante en el perímetro superior. También se recomienda encarecidamente un filtrado de salida riguroso y la rotación de todas las credenciales almacenadas en los dispositivos afectados.
Respuesta
Cuando se sospecha de una compromisión, las organizaciones deben aislar los nodos NetScaler afectados y suspender la sincronización de Alta Disponibilidad (HA) para evitar la replicación de cambios maliciosos en la configuración. Los respondedores deben revocar las sesiones administrativas y VPN activas y rotar los secretos de los dispositivos, incluidas las claves SSH y los certificados TLS. Las credenciales utilizadas por servicios integrados como LDAP y RADIUS también deben rotarse de manera integral.
Flujo de Ataque
Detecciones
Posible intento de explotación de CVE-2026-88772 (Desbordamiento de memoria de Citrix NetScaler en el manejo del protocolo DTLS) (a través de syslog)
Archivo oculto creado en host Linux (a través de file_event)
Uso de Nohup (a través de cmdline)
Posible evasión de defensa mediante el uso del comando Base64 (a través de cmdline)
Archivo Cron creado (a través de file_event)
IOCs (SourceIP) para detectar: Defenderse contra la explotación activa de Citrix NetScaler ADC y Gateway Appliances
IOCs (DestinationIP) para detectar: Defenderse contra la explotación activa de Citrix NetScaler ADC y Gateway Appliances
Explotación potencial detectada de dispositivos Citrix NetScaler [Creación de procesos Linux]
Actividades de persistencia y C2 en dispositivos Citrix NetScaler a través de encabezados HTTP y camuflaje de archivos [Servidor web]
## Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario tiene como objetivo establecer una persistencia a largo plazo y un canal C2 encubierto en el dispositivo Citrix NetScaler. Primero, modifican la configuración del servidor web para tratar
.debarchivos como scripts PHP, lo que les permite cargar y ejecutar shells web disfrazados de archivos de paquetes Linux. Segundo, utilizanAliasMatchpara disfrazar un script malicioso como unarchivo de icono.ico inofensivo. Finalmente, para evitar la detección por NIDS tradicionales, se comunican con su servidor C2 utilizando encabezados HTTP personalizados (HTTP_X_UXandHTTP_NSC_LDAP) incrustados dentro de solicitudes web estándar. -
Script de Prueba de Regresión: Este script simula la generación de los registros que se espera que la regla de detección vea. Como estamos probando una regla de detección, simularemos las entradas de registro como si fueran generadas por el dispositivo.
#!/bin/bash # Script de simulación para generar registros que coincidan con la lógica de detección # 1. Simular cambio de configuración: AñadiendoHandler para archivos .deb echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log # 2. Simular cambio de configuración: AliasMatch para disfrazar echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log # 3. Simular tráfico C2: Inyección de encabezado HTTP (usando curl para imitar tráfico web) # Usamos -H para inyectar los encabezados específicos identificados en la regla curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php # 4. Simular tráfico C2: Encabezado UX Numérico curl -H "HTTP_X_UX_99: payload" http://localhost/index.php -
Comandos de Limpieza:
# Eliminar entradas de registro simuladas (si fueron escritas en un archivo local para pruebas) sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log