SOC Prime Bias: Critical

08 Oct 2026 06:37 UTC

Ataques ao Citrix NetScaler Miram Appliances ADC e Gateway

Author Photo
SOC Prime Team linkedin icon Seguir
Ataques ao Citrix NetScaler Miram Appliances ADC e Gateway
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agentes de ameaça estão explorando ativamente duas vulnerabilidades de dia zero em appliances Citrix NetScaler para obter acesso ao nível root. A campanha envolve o uso de shells web PHP personalizados, como WHIPSHOT, e uma ferramenta de tunelamento baseada em Python conhecida como SLAPSHOT. Essas utilidades permitem que os invasores realizem reconhecimento interno e roubem credenciais ao intermediar tráfego em ambientes de rede protegidos.

Investigação

O Mandiant e o Google Threat Intelligence Group identificaram a exploração de CVE-2026-88772 e CVE-2026-88771 no final de setembro de 2026. Pesquisadores descobriram que os invasores usam cabeçalhos de registros DTLS malformados para acionar corrupção de memória heap no NetScaler Packet Processing Engine. Evidências forenses também revelaram arquivos httpd.conf modificados usados para persistência e permissões SUID aplicadas ao /bin/sh para manter privilégios de root.

Mitigação

As organizações devem priorizar a instalação das últimas versões do Citrix para as faixas de lançamento suportadas do NetScaler 14.1 e 13.1. Se o patching imediato não for possível, os defensores devem desativar o DTLS onde for viável e restringir o tráfego UDP/443 de entrada no perímetro upstream. Filtragem egressa rigorosa e rotação de todas as credenciais armazenadas nos appliances afetados também são fortemente recomendadas.

Resposta

Quando se suspeita de comprometimento, as organizações devem isolar os nós NetScaler afetados e suspender a sincronização de Alta Disponibilidade (HA) para evitar a replicação de alterações maliciosas de configuração. Os respondedores devem revogar sessões administrativas e VPN ativas e rotacionar segredos de appliances, incluindo chaves SSH e certificados TLS. Credenciais usadas por serviços integrados como LDAP e RADIUS também devem ser completamente rotacionadas.

Fluxo de Ataque

Detecções

Tentativa de Exploração Possível de CVE-2026-88772 (Estouro de Memória Citrix NetScaler no Manuseio do Protocolo DTLS) (via syslog)

Equipe SOC Prime
07 Outubro 2026

Arquivo Oculto Criado no Host Linux (via file_event)

Equipe SOC Prime
07 Outubro 2026

Uso de Nohup (via cmdline)

Equipe SOC Prime
30 Setembro 2026

Possível Evasão de Defesa pelo Uso do Comando Base64 (via cmdline)

Equipe SOC Prime
30 Setembro 2026

Arquivo Cron Criado (via file_event)

Equipe SOC Prime
30 Setembro 2026

IoCs (SourceIP) para detectar: Defendendo Contra Exploração Ativa de Citrix NetScaler ADC e Appliances Gateway

Regras AI do SOC Prime
07 Outubro 2026

IoCs (DestinationIP) para detectar: Defendendo Contra Exploração Ativa de Citrix NetScaler ADC e Appliances Gateway

Regras AI do SOC Prime
07 Outubro 2026

Possível Exploração Detectada de Appliances Citrix NetScaler [Criação de Processo Linux]

Regras AI do SOC Prime
07 Outubro 2026

Atividades de Persistência e C2 em Appliances Citrix NetScaler via Cabeçalhos HTTP e Mascaramento de Arquivos [Servidor Web]

Regras AI do SOC Prime
07 Outubro 2026

## Execução da Simulação

  • Narrativa do Ataque & Comandos: O adversário visa estabelecer uma persistência de longo prazo e um canal de C2 dissimulado no appliance Citrix NetScaler. Primeiro, eles modificam a configuração do servidor web para tratar .deb arquivos como scripts PHP, permitindo que façam upload e executem shells web disfarçados como arquivos de pacotes Linux. Em segundo lugar, eles usam AliasMatch para mascarar um script malicioso como um inofensivo .ico arquivo de ícone. Finalmente, para evitar a detecção por sistemas tradicionais de IDS, eles se comunicam com seu servidor C2 usando cabeçalhos HTTP personalizados (HTTP_X_UX and HTTP_NSC_LDAP) embutidos dentro de requisições web padrão.

  • Script de Teste de Regressão: Este script simula a geração dos logs que a regra de detecção espera ver. Como estamos testando uma regra de detecção, simularemos os entradas de log como se tivessem sido geradas pelo appliance.

    #!/bin/bash
    # Script de simulação para gerar logs que correspondem à lógica de detecção
    
    # 1. Simular Alteração de Configuração: Adicionando Manipulador para arquivos .deb
    echo "$(date) NetScaler-Config: AddHandler application/x-httpd-php .deb" >> /var/log/netscaler_config.log
    
    # 2. Simular Alteração de Configuração: AliasMatch para mascaramento
    echo "$(date) NetScaler-Config: AliasMatch ^/vpn/media/(.+).ico$ /var/netscaler/gui/vpn/scripts/linux/$1.sig" >> /var/log/netscaler_config.log
    
    # 3. Simular Tráfego C2: Injeção de Cabeçalho HTTP (usando curl para imitar tráfego web)
    # Usamos -H para injetar os cabeçalhos específicos identificados na regra
    curl -H "HTTP_X_UX: true" -H "HTTP_NSC_LDAP: active" http://localhost/index.php
    
    # 4. Simular Tráfego C2: Cabeçalho Numérico UX
    curl -H "HTTP_X_UX_99: payload" http://localhost/index.php
  • Comandos de Limpeza:

    # Remover entradas de log simuladas (se foram escritas em um arquivo local para testes)
    sed -i '/AddHandler application/x-httpd-php .deb/d' /var/log/netscaler_config.log
    sed -i '/AliasMatch ^/vpn/media/(.+).ico$/d' /var/log/netscaler_config.log