WHIPSHOT и SLAPSHOT закрепляются внутри Citrix после эксплуатации 0Day

leer en español

2420
WHIPSHOT и SLAPSHOT закрепляются внутри Citrix после эксплуатации 0Day

Взломанный NetScaler превращают в скрытый мост к корпоративной сети.

image

Взлом Citrix NetScaler через уязвимость нулевого дня оказался только первым этапом атаки. После проникновения злоумышленники устанавливают ранее неизвестные инструменты WHIPSHOT и SLAPSHOT, которые сохраняют доступ к устройству и превращают пограничный шлюз в скрытый мост к внутренней сети компании.

Google Threat Intelligence Group и Mandiant связали наблюдаемую кампанию прежде всего с CVE-2026-88772. Уязвимость позволяет обойти аутентификацию и получить права root на NetScaler ADC или NetScaler Gateway с включённым DTLS. Citrix одновременно подтвердила эксплуатацию второй CVE-2026-88771, причём для неё не требуется специальная конфигурация устройства. Обе критические zero-day получили по 9,5 балла CVSS.

По данным Google, специально сформированные или фрагментированные записи DTLS повреждают память процесса NSPPE, который обрабатывает сетевой трафик NetScaler. После успешной атаки вредоносный код работает с привилегиями root. Затем злоумышленники меняют конфигурацию HTTP-сервера и заставляют его запускать файлы с расширениями .deb или .sig как PHP-код. Похожую тактику с веб-оболочками уже массово применяли при атаках на NetScaler в 2023 году.

Для маскировки атакующие могут перенаправлять запросы к обычным файлам .ico на вредоносные .sig, поэтому внешне обращение выглядит как загрузка изображения. Дополнительно злоумышленники устанавливают SUID-бит для /bin/sh, чтобы команды из веб-оболочки снова выполнялись с правами root, а затем перезапускают HTTP-сервис или всё устройство.

Главным компонентом для удалённого доступа стала PHP-оболочка WHIPSHOT, замаскированная под пакет Debian. WHIPSHOT принимает разбитые на части Base64-данные через HTTP-заголовки и передаёт трафик локальному процессу SLAPSHOT. Python-инструмент SLAPSHOT открывает TCP-соединения с внутренними системами и поддерживает команды для создания сессий, отправки и получения данных. В одном подтверждённом случае злоумышленники через такой канал вручную проводили разведку и похищали учётные данные, развивая атаку внутри сети.

Кампания продолжается как минимум с начала сентября. Признаки компрометации обнаружили у организаций в Северной Америке и Европе, включая государственный сектор, финансовые компании, технологические и образовательные организации, энергетику, коммунальные предприятия, юридические и профессиональные сервисы. Конкретную группировку за атаками пока не назвали. Citrix в официальном бюллетене безопасности рекомендует перейти как минимум на NetScaler 14.1-73.37 или 13.1-64.23, для FIPS и NDcPP выпущены отдельные исправленные сборки.

Одного обновления уже недостаточно для систем, которые могли взломать раньше. В разборе кампании защитникам советуют проверять httpd.conf на неизвестные AddHandler и AliasMatch, искать файлы /tmp/.uxdport и /tmp/.uxdlock, контролировать SUID-права /bin/sh и подозрительные Python-процессы. Ещё одним сильным признаком атаки служит сочетание ошибки DTLS handshake с последующим завершением NSPPE. При подтверждённом взломе устройство рекомендуется изолировать, завершить активные VPN-сессии и сменить административные, LDAP, RADIUS, API и другие связанные учётные данные.

Новые вредоносы появились на фоне уже идущей волны атак. В конце сентября стало известно, что две уязвимости NetScaler эксплуатировали неделями до публичного раскрытия, поэтому администраторам советовали не ограничиваться установкой исправлений и отдельно искать следы уже состоявшегося проникновения.

Похожая ситуация возникла несколькими неделями ранее, когда злоумышленники начали атаковать NetScaler через обход аутентификации вскоре после появления публичного инструмента эксплуатации. Корпоративные VPN остаются особенно привлекательной целью, поскольку находятся прямо на границе сети и дают доступ к внутренним ресурсам.

Предыдущая история CitrixBleed 2 показала ещё одну проблему подобных инцидентов. Реальная эксплуатация началась задолго до широкого распространения публичных инструментов, а украденные сессионные данные позволяли атакующим сохранять доступ даже после обновления уязвимого устройства.