Злоумышленники эксплуатировали уязвимость нулевого дня в Citrix NetScaler

С начала сентября 2026 года несколько кластеров злоумышленников эксплуатировали уязвимость нулевого дня CVE-2026-88771 в Citrix NetScaler. Уязвимость описали в бюллетене Citrix CTX697096. Атаки затронули устройства, доступные из интернета, как до, так и после публичного раскрытия информации о проблеме.

К типичным действиям на этапе постэксплуатации относились установка PHP-веб-шеллов, изменение конфигурации Apache для выполнения PHP и установка SUID-бита на /bin/sh, чтобы упростить выполнение команд с правами суперпользователя.

Действия кластера A до раскрытия уязвимости

Кластер A действовал до публичного раскрытия информации об уязвимости. Он развернул PHP-веб-шелл, замаскированный под файл /var/netscaler/gui/vpn/scripts/linux/nsgtrust.deb. Файл находился в каталоге с легитимными файлами формата .deb. Шелл выполнял код, переданный злоумышленником в заголовке HTTP_NSC_CLIENTTYPE.

Кластер изменил файл /etc/httpd.conf, чтобы направить файлы .ico на обработчик PHP, и активировал движок PHP. Кроме того, он установил SUID-бит на /bin/sh и изменил записи cron для удаления артефактов установки.

Активность кластеров B и C после раскрытия

Кластер B обнаружили примерно через 24 часа после раскрытия уязвимости, 28 сентября 2026 года. Запросы для эксплуатации уязвимости загружали и запускали шелл-скрипты-стагеры. Те получали установщик второй стадии и агент Platypus.

Агент Platypus был бинарным файлом на Go. Образы для Linux упаковали с помощью UPX, а связь с управляемым злоумышленниками сервером Platypus на порту 443 шла по TLS и protobuf. Инструмент предоставлял интерактивную оболочку, управление файлами и сетевое туннелирование. В наблюдаемой инфраструктуре обнаружили домен entretiensol[.]com:443, а в установочный скрипт встроили токен регистрации.

Кластер C появился примерно через 36 часов после раскрытия уязвимости, 29 сентября 2026 года, и использовал общедоступное доказательство концепции (PoC). Загруженный с помощью curl установщик на Perl создал локальную учётную запись суперпользователя NetScaler, изменив файл /flash/nsconfig/ns.conf. Он удалил существующие команды учётных записей, архивировал каталог /flash/nsconfig и передал архив с помощью curl или wget, а затем удалил файлы.

Кластер также настроил Apache для выполнения PHP-веб-шелла через файлы .local_journal и алиасы, сопоставленные с путями CSS, которые выглядели легитимными. Веб-шелл поддерживал аутентифицированное произвольное выполнение команд и передачу файлов. Установщик на Python развернул полезную нагрузку обратного шелла в /var/python/bin/customsnmpd и установил соединение с 45.141.21[.]130.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных