TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.42K subscribers
Post #2331 705
❗️ Новая волна атак на NetScaler, теперь ещё и CVE-2026-88779

К эксплуатации свежих уязвимостей в Citrix NetScaler ADC и Citrix NetScaler Gateway, коллективно названных PitScaler, приступили широкие круги злоумышленников. Напомним, что пара критических дефектов CVE-2026-88771 и -88772 (CVSS4B 9.5) эксплуатировалась как зиродей минимум с 4 сентября, приводя к инсталляции привилегированных веб-шеллов и инструментов туннелирования во внутреннюю сеть. Кампания поразила многочисленные организации в США и Европе, так что некоторые CERT даже порекомендовали полностью отключить устройства NetScaler от Интернета. После публикации бюллетеня CTX697096 (включающего ещё 6 CVE в дополнение к вышеуказанным) 27 сентября, на следующий день появился публичный PoC и были отмечены первые попытки эксплуатации, TTPs которых значительно отличаются от первоначального профиля злоумышленников.

Если первая волна атак была проведена дисциплинированной группой, где каждой жертве отгружали уникальную вариацию веб-шелла и систематически подчищали следы активности в журналах, то во второй волне доминируют несистемные попытки эксплуатации наудачу. Число злоумышленников, пытающихся проникнуть в крупные компании, будет расти в ближайшие недели.

При этом 2 октября были замечены новые разновидности атаки, которые включают специально подготовленные SAML-запросы, приводящие к DoS на полностью пропатченных устройствах. Уязвимость получила CVE-2026-88779 (CVSS4B 8.7) и для неё 4 октября вышло её одно обновление.

Важно подчеркуть, что обновление ПО не устраняет последствий взлома. При подозрении на компрометацию необходимо изолировать узел, остановить синхронизацию для конфигураций с высокой доступностью (HA synchronization), создать образы дисков и памяти для расследования, после чего развернуть чистый пропатченный образ, а не пытаться обновлять старый. Также необходимо завершить активные серии и провести полную ротацию потенциально затронутых учётных данных и секретов (nsroot, LDAP bind, RADIUS, API-ключи, KEK и сертификаты), параллельно начав полноценное реагирование на инцидент с глубоким аудитом журналов.
Подробные руководства и IoC: 1, 2, 3, 4.

#новости #уязвимости @П2Т
PitScaler Citrix NetScaler Zero-Day: CVE-2026-88771 & CVE-2026-88772 | PitScaler Exploited Citrix NetScaler ADC and Gateway zero-day vulnerabilities CVE-2026-88771 and CVE-2026-88772: remote code execution, emergency shutdowns, fixed builds, IoCs. As of 30 Sep 2026.
  • 🔥 4
  • 👍 2
  • 👏 1
More from @kasperskyb2b
  1. Oct 5, 2026🔥 Интересные исследования APT и новости ИБ за неделю 😱 Анализ модульного ВПО NeedyMantis…
  2. Oct 3, 2026😎 Уязвимостей всё больше, а времени на их устранение — всё меньше. Что делать? В интервью…
  3. Oct 2, 2026🕵️‍♂️ Моделирование инсайдерских угроз со стороны ИИ ИИ-агент на базе передовой языковой…
  4. Oct 1, 2026💻 Топ-риски «человеческого фактора» в 2026 Безрассудная отправка конфиденциальных корпора…
  5. Sep 30, 2026⚡️ Рекомендации по кибергигиене организаций, как эффективно готовить плейбуки SOC, и други…
  6. Sep 29, 2026✅ Эффективная адаптация новых SOC-аналитиков Без структурированного онбординга новому SOC-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →