Злоумышленники пытаются эксплуатировать CVE-2026-88771 в NetScaler
Уязвимость CVE-2026-88771 описывается как критическая уязвимость инъекции команд до аутентификации, затрагивающая Citrix NetScaler ADC и NetScaler Gateway. Охотники за угрозами зафиксировали попытки эксплуатации через вредоносные события аутентификации с управляемыми злоумышленниками именами пользователей, содержавшими варианты строк pitboss и NSPPE.
Активность включала базовые тесты выполнения команд, в том числе whoami, а также загрузку полезной нагрузки, сбор конфигурации, подготовку и развертывание обратного шелла, закрепление, установку веб-шелла и попытки эксфильтрации.
Одна из дополнительных полезных нагрузок, main.py, размещалась на внешнем сервере и нацеливалась на /var/python/bin/customsnmpd. Она перезаписывала этот файл кодом на Python, который устанавливал соединение с 45.141.21.130:443, перенаправлял в него стандартные потоки ввода, вывода и ошибок и запускал интерактивную командную оболочку /bin/sh. Скрипт также искал и завершал процессы, связанные с целевым путём customsnmpd.
Специалисты по информационной безопасности могут расследовать неожиданные изменения этого файла или его выполнение, исходящие соединения с устройств NetScaler на указанный адрес и порт, а также активность интерактивной командной оболочки, связанную с изменённым процессом.
Другая полезная нагрузка, update_c08937.pl, изменила права доступа к /bin/sh на 6555, создала PHP-веб-шелл в /var/netscaler/logon/LogonPoint/.local_journal и внесла изменения в /etc/httpd.conf, чтобы включить выполнение PHP. Веб-шелл был доступен по URL, имитирующим легитимные ресурсы NetScaler CSS, в том числе LogonUISimple.html.style.min.css и варианты файлов со случайными шестнадцатеричными именами. Он поддерживал удалённое выполнение команд, а также загрузку и скачивание файлов.
К дополнительным индикаторам постэксплуатации относятся:
- создание учётной записи
sec_monitor; - изменения в
/flash/nsconfig/ns.conf; - размещение файла
/tmp/update_result_3567cs.tgz; - изменение прав доступа к
/bin/sh; - создание веб-шелла
.local_journal.
Поведенческие детекции, ориентированные на инъекцию команд в данные аутентификации, доступ к файлам конфигурации, модификацию компонентов устройства, подозрительные исходящие соединения и создание доступных через веб артефактов, позволяют выявлять связанные случаи эксплуатации, даже если меняются инфраструктура, имена файлов или хеши.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



