❗️ Новая волна атак на NetScaler, теперь ещё и CVE-2026-88779
К эксплуатации свежих уязвимостей в Citrix NetScaler ADC и Citrix NetScaler Gateway, коллективно названных PitScaler, приступили широкие круги злоумышленников. Напомним, что пара критических дефектов CVE-2026-88771 и -88772 (CVSS4B 9.5) эксплуатировалась как зиродей минимум с 4 сентября, приводя к инсталляции привилегированных веб-шеллов и инструментов туннелирования во внутреннюю сеть. Кампания поразила многочисленные организации в США и Европе, так что некоторые CERT даже порекомендовали полностью отключить устройства NetScaler от Интернета. После публикации бюллетеня CTX697096 (включающего ещё 6 CVE в дополнение к вышеуказанным) 27 сентября, на следующий день появился публичный PoC и были отмечены первые попытки эксплуатации, TTPs которых значительно отличаются от первоначального профиля злоумышленников.
Если первая волна атак была проведена дисциплинированной группой, где каждой жертве отгружали уникальную вариацию веб-шелла и систематически подчищали следы активности в журналах, то во второй волне доминируют несистемные попытки эксплуатации наудачу. Число злоумышленников, пытающихся проникнуть в крупные компании, будет расти в ближайшие недели.
При этом 2 октября были замечены новые разновидности атаки, которые включают специально подготовленные SAML-запросы, приводящие к DoS на полностью пропатченных устройствах. Уязвимость получила CVE-2026-88779 (CVSS4B 8.7) и для неё 4 октября вышло её одно обновление.
Важно подчеркуть, что обновление ПО не устраняет последствий взлома. При подозрении на компрометацию необходимо изолировать узел, остановить синхронизацию для конфигураций с высокой доступностью (HA synchronization), создать образы дисков и памяти для расследования, после чего развернуть чистый пропатченный образ, а не пытаться обновлять старый. Также необходимо завершить активные серии и провести полную ротацию потенциально затронутых учётных данных и секретов (nsroot, LDAP bind, RADIUS, API-ключи, KEK и сертификаты), параллельно начав полноценное реагирование на инцидент с глубоким аудитом журналов.
Подробные руководства и IoC: 1, 2, 3, 4.
#новости #уязвимости @П2Т
Post #2331
705