Attacchi Citrix NetScaler puntano su apparecchi ADC e Gateway
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli attori delle minacce stanno sfruttando attivamente due vulnerabilità zero-day nei dispositivi Citrix NetScaler per ottenere l’accesso a livello di root. La campagna prevede il dispiegamento di shell web PHP personalizzate come WHIPSHOT e uno strumento di tunneling basato su Python noto come SLAPSHOT. Queste utility consentono agli aggressori di eseguire ricognizioni interne e rubare credenziali trasferendo il traffico all’interno di ambienti di rete protetti.
Indagine
Mandiant e Google Threat Intelligence Group hanno identificato lo sfruttamento di CVE-2026-88772 e CVE-2026-88771 a fine settembre 2026. I ricercatori hanno scoperto che gli aggressori utilizzano intestazioni di record DTLS mal formate per innescare la corruzione della memoria heap nel motore di elaborazione dei pacchetti NetScaler. Le prove forensi hanno anche rivelato file httpd.conf modificati utilizzati per la persistenza e permessi SUID applicati a /bin/sh per mantenere i privilegi di root.
Mitigazione
Le organizzazioni dovrebbero dare priorità all’installazione delle versioni più recenti di Citrix per le tracce di rilascio supportate di NetScaler 14.1 e 13.1. Se l’aggiornamento immediato non è possibile, i difensori dovrebbero disabilitare DTLS dove possibile e limitare il traffico UDP/443 in entrata al perimetro a monte. Si raccomanda fortemente anche un rigoroso filtraggio dell’uscita e la rotazione di tutte le credenziali memorizzate sui dispositivi colpiti.
Risposta
Quando si sospetta una compromissione, le organizzazioni dovrebbero isolare i nodi NetScaler colpiti e sospendere la sincronizzazione ad Alta Disponibilità (HA) per impedire la replica di modifiche di configurazione dannose. I rispondenti dovrebbero revocare sessioni amministrative e VPN attive e ruotare i segreti dei dispositivi, comprese le chiavi SSH e i certificati TLS. Anche le credenziali usate dai servizi integrati come LDAP e RADIUS dovrebbero essere completamente ruotate.
Flusso di Attacco
Rilevazioni
Tentativo di Sfruttamento Possibile di CVE-2026-88772 (Overflow della Memoria di Citrix NetScaler nella Gestione del Protocollo DTLS) (tramite syslog)
File Nascosto Creato su Host Linux (tramite file_event)
Uso di Nohup (tramite cmdline)
Possibile Evasione della Difesa tramite Uso del Comando Base64 (tramite cmdline)
File Cron Creato (tramite file_event)
IOC (SourceIP) da rilevare: Difendendo contro lo sfruttamento attivo di Citrix NetScaler ADC e Gateway Appliances
IOC (DestinationIP) da rilevare: Difendendo contro lo sfruttamento attivo di Citrix NetScaler ADC e Gateway Appliances
Sfruttamento Potenziale Rilevato di Dispositivi Citrix NetScaler [Creazione Processo Linux]
Persistenza e Attività C2 su Dispositivi Citrix NetScaler tramite Intestazioni HTTP e Mascheramento di File [Webserver]
## Esecuzione della Simulazione
-
Narrativa dell’attacco & Comandi: L’avversario mira a stabilire una persistenza a lungo termine e un canale C2 nascosto sul dispositivo Citrix NetScaler. Innanzitutto, modificano la configurazione del server web per trattare
.debi file come script PHP, consentendo loro di caricare e eseguire shell web camuffate da file di pacchetti Linux. In secondo luogo, utilizzanoAliasMatchper mascherare uno script dannoso come un innocuofile icona .ico. Infine, per evitare il rilevamento da parte degli NIDS tradizionali, comunicano con il loro server C2 utilizzando intestazioni HTTP personalizzate (icon file. Finally, to avoid detection by traditional NIDS, they communicate with their C2 server using custom HTTP headers (HTTP_X_UXandHTTP_NSC_LDAP) incorporati all’interno di richieste web standard. -
Script per il Test di Regressione: Questo script simula la generazione dei log che la regola di rilevamento si aspetta di vedere. Poiché stiamo testando una regola di rilevamento, simuleremo le voci di log essere generate dal dispositivo.
#!/bin/bash # Script di simulazione per generare log che corrispondono alla logica di rilevamento # 1. Simulare la modifica della configurazione: Aggiunta di gestore per i file .deb echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log # 2. Simulare la modifica della configurazione: AliasMatch per il mascheramento echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log # 3. Simulare il traffico C2: Iniezione di intestazioni HTTP (utilizzando curl per mimare il traffico web) # Usiamo -H per iniettare le intestazioni specifiche individuate nella regola curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php # 4. Simulare il traffico C2: Intestazione UX numerica curl -H "HTTP_X_UX_99: payload" http://localhost/index.php -
Comandi di Pulizia:
# Rimuovere le voci di log simulate (se scritte in un file locale per test) sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log