В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о том, как используется уязвимость CVE-2026-88772, подтверждая некоторые из тех же моделей атак, которые были обнаружены GreyNoise.
Mandiant полагает, что эксплойты обходят аутентификацию и приводят к неожиданному завершению работы механизма обработки пакетов NetScaler (NSPPE), предоставляя злоумышленникам доступ с правами root.
Хотя у Google Threat Intelligence Group нет кода эксплойта, анализ телеметрии предполагает, что передача специально искаженных или фрагментированных заголовков записей вызывает повреждение границ памяти кучи в пакетном движке, перенаправляя поток управления на выполнение произвольного шелл-кода с правами root на базовой платформе FreeBSD.
В Google наблюдалась аналогичная активность после взлома, включая установку злоумышленниками веб-оболочек PHP и изменение конфигурации веб-сервера NetScaler таким образом, чтобы файлы с расширениями, отличными от исполняемых, обрабатывались как PHP.
По данным Mandiant, в одном из инцидентов злоумышленники изменили файл /etc/httpd.conf таким образом, чтобы .deb файлы выполнялись как PHP, что позволило использовать веб-оболочки из каталогов, обычно содержащих клиентское программное обеспечение NetScaler.
В других атаках злоумышленник использовал .sig файлы и модифицировал конфигурацию веб-сервера таким образом, чтобы запросы к .ico изображениям /vpn/media/ перенаправлялись на вредоносные PHP-файлы.
Google утверждает, что это позволяло вредоносным запросам веб-оболочки выглядеть как запросы на файлы изображений или CSS, одновременно выполняя команды злоумышленника через функции PHP shell_exec() или eval().
Некоторые из веб-оболочек возвращали фейковые HTTP-ответы 404 при выполнении команд, что еще больше маскировало вредоносную деятельность.
Mandiant заметила, что злоумышленники использовали два ранее не описанных семейства вредоносных ПО, отслеживаемых как WHIPSHOT и SLAPSHOT.
WHIPSHOT - это веб-оболочка на PHP, замаскированная под пакет Debian и хранящаяся в каталоге скриптов NetScaler VPN.
Она действует как HTTP-прокси для SLAPSHOT, извлекая закодированные в Base64 данные из заголовков HTTP-запросов и пересылая их туннелирующей вредоносной программе, работающей на скомпрометированном устройстве.
WHIPSHOT также проверяет, запущен ли SLAPSHOT, и может ли он извлекать и запускать встроенные полезные нагрузки Python в фоновом режиме.
SLAPSHOT представляет собой инструмент для туннелирования TCP на основе Python, который соединяет скомпрометированное устройство NetScaler с внутренними устройствами, позволяя злоумышленникам распространяться дальше по сети.
Вредоносная ПО принимает команды от WHIPSHOT и способна устанавливать соединения с внутренними хостами, отправлять и получать данные по этим соединениям, а также закрывать сессии по завершении и может самопроизвольно завершать свою работу
Хотя первоначальная эксплуатация предоставляет права root, команды, выполняемые веб-оболочками, обычно выполняются под учетной записью с более низкими привилегиями, под которой работают веб-серверы NetScaler.
По данным Google, для сохранения доступа с правами root злоумышленники изменили права доступа к каталогу /bin/sh таким образом, чтобы команды выполнялись с повышенными привилегиями.
Злоумышленник также перезагружал устройства NetScaler или перезапускал веб-сервер, чтобы применить изменения конфигурации.
Mandiant рекомендует специалистам в первую очередь установить последние обновления для Citrix и проверить устройства NetScaler на наличие признаков компрометации.
К потенциальным индикаторам относятся несанкционированные обработчики PHP или псевдонимы в httpd.conf, подозрительные файлы .deb или .sig, содержащие код PHP, необычные ответы HTTP 404, неожиданные сбои NSPPE, а также наличие файлов /tmp/.uxdport или /tmp/.uxdlock, связанных со SLAPSHOT.
Post #8663
3.69K