TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8663 3.69K
В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о том, как используется уязвимость CVE-2026-88772, подтверждая некоторые из тех же моделей атак, которые были обнаружены GreyNoise.

Mandiant полагает, что эксплойты обходят аутентификацию и приводят к неожиданному завершению работы механизма обработки пакетов NetScaler (NSPPE), предоставляя злоумышленникам доступ с правами root.

Хотя у Google Threat Intelligence Group нет кода эксплойта, анализ телеметрии предполагает, что передача специально искаженных или фрагментированных заголовков записей вызывает повреждение границ памяти кучи в пакетном движке, перенаправляя поток управления на выполнение произвольного шелл-кода с правами root на базовой платформе FreeBSD.

В Google наблюдалась аналогичная активность после взлома, включая установку злоумышленниками веб-оболочек PHP и изменение конфигурации веб-сервера NetScaler таким образом, чтобы файлы с расширениями, отличными от исполняемых, обрабатывались как PHP.

По данным Mandiant, в одном из инцидентов злоумышленники изменили файл /etc/httpd.conf таким образом, чтобы .deb файлы выполнялись как PHP, что позволило использовать веб-оболочки из каталогов, обычно содержащих клиентское программное обеспечение NetScaler.

В других атаках злоумышленник использовал .sig файлы и модифицировал конфигурацию веб-сервера таким образом, чтобы запросы к .ico изображениям /vpn/media/ перенаправлялись на вредоносные PHP-файлы.

Google утверждает, что это позволяло вредоносным запросам веб-оболочки выглядеть как запросы на файлы изображений или CSS, одновременно выполняя команды злоумышленника через функции PHP shell_exec() или eval().

Некоторые из веб-оболочек возвращали фейковые HTTP-ответы 404 при выполнении команд, что еще больше маскировало вредоносную деятельность.

Mandiant заметила, что злоумышленники использовали два ранее не описанных семейства вредоносных ПО, отслеживаемых как WHIPSHOT и SLAPSHOT.

WHIPSHOT - это веб-оболочка на PHP, замаскированная под пакет Debian и хранящаяся в каталоге скриптов NetScaler VPN.

Она действует как HTTP-прокси для SLAPSHOT, извлекая закодированные в Base64 данные из заголовков HTTP-запросов и пересылая их туннелирующей вредоносной программе, работающей на скомпрометированном устройстве.

WHIPSHOT также проверяет, запущен ли SLAPSHOT, и может ли он извлекать и запускать встроенные полезные нагрузки Python в фоновом режиме.

SLAPSHOT представляет собой инструмент для туннелирования TCP на основе Python, который соединяет скомпрометированное устройство NetScaler с внутренними устройствами, позволяя злоумышленникам распространяться дальше по сети.

Вредоносная ПО принимает команды от WHIPSHOT и способна устанавливать соединения с внутренними хостами, отправлять и получать данные по этим соединениям, а также закрывать сессии по завершении и может самопроизвольно завершать свою работу

Хотя первоначальная эксплуатация предоставляет права root, команды, выполняемые веб-оболочками, обычно выполняются под учетной записью с более низкими привилегиями, под которой работают веб-серверы NetScaler.

По данным Google, для сохранения доступа с правами root злоумышленники изменили права доступа к каталогу /bin/sh таким образом, чтобы команды выполнялись с повышенными привилегиями.

Злоумышленник также перезагружал устройства NetScaler или перезапускал веб-сервер, чтобы применить изменения конфигурации.

Mandiant рекомендует специалистам в первую очередь установить последние обновления для Citrix и проверить устройства NetScaler на наличие признаков компрометации.

К потенциальным индикаторам относятся несанкционированные обработчики PHP или псевдонимы в httpd.conf, подозрительные файлы .deb или .sig, содержащие код PHP, необычные ответы HTTP 404, неожиданные сбои NSPPE, а также наличие файлов /tmp/.uxdport или /tmp/.uxdlock, связанных со SLAPSHOT.
Google Cloud Blog Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances | Google Cloud Blog GTIG is tracking exploitation of critical vulnerabilities in Citrix NetScaler ADC NetScaler Gateway products.
More from @true_secator
  1. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  2. Sep 30, 2026Вслед за агентами ФСБ США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  3. Sep 30, 2026Mandiant сообщает об эксплуатации 0-day, CVE-2026-88772, в Citrix NetScaler, связанной с р…
  4. Sep 30, 2026ФБР США обратилось к членам ShinyHunters, призвав их сдаться после после того, как партнер…
  5. Sep 29, 2026Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши…
  6. Sep 29, 2026Исследователи F6 сообщают об обнаружении новой активности Mimbrob, нацеленной на российски…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →