CVE-2026-88771 및 CVE-2026-88772, NetScaler 공격에서 악용
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자가 NetScaler ADC 및 Gateway 장치의 제로데이 취약성 CVE-2026-88771 및 CVE-2026-88772를 악용하고 있습니다. 이러한 결함은 원격 코드 실행 및 메모리 손상을 가능하게 하며, 공격자가 초기 접근 및 지속성을 위해 PHP 또는 .deb 웹 쉘을 배포할 수 있게 합니다. 이 캠페인은 로그 포이즈닝 및 빈번한 인프라 스트럭처 회전과 같은 고급 기법도 사용합니다.
조사
Unit 42는 버전 지문 및 두 가지 별개의 웹 쉘 전달 기법을 포함한 사전 공개 활동을 식별했습니다. 연구원들은 .deb 패키지를 드롭하는 DTLS 익스플로잇 체인과 Perl 스크립트에서의 로그 포이즈닝을 활용한 3단계 명령 인젝션 프로세스를 발견했습니다. 분석가들은 또한 C2 통신에 RC4 암호화를 사용하는 PHP 웹 쉘을 회수했습니다.
완화
조직은 식별된 취약점을 수정하기 위해 Citrix 소프트웨어를 즉시 최신 버전으로 업그레이드해야 합니다. 취약한 시스템은 가능한 경우 격리해야 하며, Apache 구성을 무단 수정 여부를 확인해야 합니다. 추가적인 강화 조치로 PHP 실행을 글로벌로 비활성화하는 것도 권장됩니다. php_flag engine off 고 권장됩니다.
대응
침해가 의심될 경우 NetScaler VPX 인스턴스 스냅샷, 원격 syslog 데이터 및 기술 지원 번들을 캡처하십시오. 패킷 엔진 코어 덤프를 수행하고 예상치 못한 아웃바운드 연결이나 비정상적인 관리자 세션을 조사하십시오. 다음의 무결성을 확인하십시오. /etc/httpd.conf 및 웹 접근 가능 디렉토리를 무단 또는 의심스러운 파일이 있는지 조사하십시오.
공격 흐름
탐지
CVE-2026-88771 (Citrix NetScaler PreAuth 명령 인젝션)의 잠재적인 익스플로잇 시도 (웹 서버 경유)
CVE-2026-88772 (Citrix NetScaler DTLS 프로토콜 처리 중 메모리 오버플로우)의 잠재적인 익스플로잇 시도 (syslog 경유)
숨겨진 파일이 리눅스 호스트에 생성됨 (file_event 경유)
IOCs (HashSha256)으로 탐지: NetScaler 장치의 제로데이 익스플로잇
IOCs (HashMd5)으로 탐지: NetScaler 장치의 제로데이 익스플로잇
IOCs (SourceIP)으로 탐지: NetScaler 장치의 제로데이 익스플로잇
IOCs (DestinationIP)으로 탐지: NetScaler 장치의 제로데이 익스플로잇
NetScaler CVE-2026-88771 및 CVE-2026-88772 취약점 악용 탐지 [웹 서버]
시뮬레이션 실행
-
공격 내러티브 및 명령: 공격자는 NetScaler 취약점(CVE-2026-88771/72)을 악용하여 원격 코드 실행(RCE)을 얻고자 합니다. 공격자는 먼저 알려진 악성 사용자 에이전트를 사용하여 서비스를 식별하려고 시도합니다 (
pitboss PPE 미싱 수많은 하트비트). 그들은 다음으로/vpn/scripts/linux/와 같은 취약한 디렉토리를 탐색합니다. 마지막으로, 특정 서명을 사용하여 탐질 가능하면서 전통적인 파일 확장자 필터를 우회하도록 몸체에 서명 문자열을 포함시킨 POST 요청을 보내 웹 쉘을 업로드하려고 시도합니다..deb 웹 쉘안에 포함되어 있습니다. -
회귀 테스트 스크립트:
#!/bin/bash # NetScaler 취약점 탐지 규칙을 트리거하는 시뮬레이션 스크립트 TARGET="http://<TARGET_IP>" echo "[+] 시뮬레이션 시작: NetScaler CVE 탐지 트리거 중..." # 1. 사용자 에이전트를 통한 트리거 echo "[*] 사용자 에이전트 트리거 테스트 중..." curl -s -A "pitboss PPE 미싱 수많은 하트비트" "$TARGET/" > /dev/null # 2. 의심스러운 경로를 통한 트리거 echo "[*] 의심스러운 경로 트리거 테스트 중..." curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null # 3. 본문 키워드를 통한 트리거 echo "[*] 본문 키워드 트리거 테스트 중..." curl -s -X POST -A "Mozilla/5.0" -d "payload=exploit_data_here_.deb 웹 쉘_end" "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null echo "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하십시오." -
정리 명령:
# 이 시뮬레이션은 단순히 네트워크 요청을 보내므로 지속되는 파일은 생성되지 않습니다. # 로그를 정리하기 위해서는 로그 보존/회전 기간을 기다리기만 하면 됩니다. echo "[+] 정리 불필요: 시뮬레이션은 비영속적이었습니다."