Обычный адрес таблицы стилей на странице входа Citrix превратился в маску для скрытого удалённого доступа. Команда LevelBlue обнаружила в атаках на NetScaler ADC и Gateway постэксплуатационный набор для создания привилегированной учётной записи, кражи конфигурации и установки PHP-веб-шелла за URL, похожими на штатные CSS-ресурсы. Набор нашли сразу в нескольких клиентских средах.
Точкой входа стала CVE-2026-88771 с оценкой 9,5 по CVSS 4.0. Ошибка проверки входных данных позволяет выполнять команды без аутентификации и затрагивает стандартные конфигурации NetScaler, без дополнительных функций или нестандартных настроек. В конце сентября стало известно, что две zero-day в линейке уже эксплуатировали до публичного раскрытия и выпуска исправлений.
После успешной эксплуатации атакующие загружали Perl-скрипт update_c08937.pl. Скрипт меняет ns.conf, создаёт локальную учётную запись sec_monitor с ролью superuser и архивирует каталог /flash/nsconfig для последующей выгрузки. Затем архив отправляется на внешний сервер, после чего временный файл и скрипт удаляются, чтобы сократить число заметных следов на диске.
Главная маскировка происходит на уровне веб-сервера. Скрипт помещает PHP-веб-шелл в файл .local_journal, включает обработку PHP через httpd.conf и связывает оболочку с адресами, похожими на обычные стили NetScaler. Среди вариантов LevelBlue нашла LogonUISimple.html.style.min.css и имена с меняющимися шестнадцатеричными фрагментами. Веб-шелл позволяет выполнять команды, загружать и скачивать файлы.
Закрепление не ограничивается веб-интерфейсом. Пейлоад меняет права /bin/sh на 6555, оставляя путь к привилегированной оболочке, а отдельный Python-скрипт main.py открывает обратное соединение по TCP-порту 443 и завершает процессы, связанные с customsnmpd. В других эпизодах злоумышленники сначала запускали whoami, а затем через curl или wget подтягивали дополнительные компоненты.
Самоудаление части файлов усложняет проверку уже скомпрометированного устройства. LevelBlue рекомендует искать sec_monitor, изменения ns.conf и httpd.conf, неожиданные права у /bin/sh, файл .local_journal и сетевые соединения с известной инфраструктурой атаки. Отсутствие временного архива или Perl-скрипта не доказывает, что вредоносная стадия не запускалась.
Параллельно злоумышленники используют вторую критическую ошибку, CVE-2026-88772 с оценкой 9,5 по CVSS 4.0. Для атаки нужен DTLS, включённый по умолчанию на VPN vServer. Эксплуатация CVE-2026-88772 уже приводила к установке WHIPSHOT и SLAPSHOT, превращавших пограничный шлюз в канал к внутренней сети. Citrix подтверждает эксплуатацию обеих уязвимостей в реальных атаках.
Citrix призывает перейти как минимум на NetScaler 14.1-73.37 или 13.1-64.23, для FIPS и NDcPP предусмотрены отдельные сборки. Обновление закрывает уязвимости, но не удаляет уже созданные средства закрепления. Для устройств, которые могли взломать до установки исправлений, администраторам приходится отдельно искать следы веб-шеллов и менять связанные учётные данные.
