Citrix-NetScaler-Angriff legt Superuser an und tarnt Web-Shell
KI-generiertes Bild

Citrix-NetScaler-Angriff legt Superuser an und tarnt Web-Shell

Angreifer, die eine kritische Citrix-NetScaler-Schwachstelle ausnutzen, legen einen versteckten Superuser an, tarnen Web-Shells als CSS-Dateien und stehlen Konfigurationen.

Angreifer nutzen derzeit aktiv eine kritische Schwachstelle in Citrix NetScaler aus, um Web-Shells zu platzieren und versteckte Administratorkonten anzulegen, wie aus einer neuen Analyse des Threat-Hunt-Operations-&-Research-Teams (THOR) von LevelBlue hervorgeht. Die Aktivität zielt auf Citrix-NetScaler-ADC- und NetScaler-Gateway-Appliances ab, Geräte, die häufig eingesetzt werden, um Website-Verkehr zu verteilen und sicheren Fernzugriff bereitzustellen. Die als CVE-2026-88771 erfasste Schwachstelle ist ein Pre-Authentication-Command-Injection-Problem, das es einem nicht authentifizierten Angreifer ermöglicht, vor einer Anmeldung beliebige Befehle auf einer betroffenen Appliance auszuführen, und wurde mit einem CVSS-Schweregrad von 9,5 bewertet.

Bei der Schwachstelle handelt es sich um ein Problem unzureichender Eingabevalidierung; sie wurde letzte Woche zusammen mit einer weiteren Citrix-Schwachstelle, CVE-2026-88772, offengelegt. Berichten zufolge hat das niederländische Nationale Cyber-Sicherheitszentrum (NCSC-NL) eine Vorabbenachrichtigung an Organisationen in den Niederlanden gesendet und sie aufgefordert, ihre Appliances wegen der aktiven Ausnutzung herunterzufahren. LevelBlue ordnet die Angriffe keiner bestimmten Gruppe zu, und derzeit sind keine Details darüber öffentlich, wer hinter der Kampagne steckt.

Das THOR-Team von LevelBlue beobachtete bösartige NetScaler-Authentifizierungsereignisse in mehreren Kundenumgebungen. Ein durchgängiges Merkmal waren von Angreifern kontrollierte Benutzernamen mit Variationen der Zeichenfolgen pitboss und NSPPE, die die Forscher mit der Ausnutzung von CVE-2026-88771 in Verbindung bringen. In einigen Fällen nutzten die Angreifer Standard-Kommandozeilenwerkzeuge wie curl oder wget, um zusätzliche Payloads von externen Servern herunterzuladen, darunter 64.94.85[.]67 auf Port 443, 31.56.197[.]72 auf Port 9090 und 23.27.143[.]20 auf Port 9000. Die heruntergeladenen Dateien hießen update_c08937.pl, lula bzw. main.py. LevelBlue erklärte, dies zeige, dass die Aktivität weit über das bloße Prüfen hinausgeht, ob ein Gerät verwundbar ist; die Angreifer haben aktiv Payloads abgerufen und ausgeführt sowie NetScaler-Konfigurationsdaten gesammelt.

Die Payloads der zweiten Stufe offenbaren die Ziele der Angreifer. Ein Python-Skript, main.py, öffnet eine Reverse Shell zur IP-Adresse 45.141.21[.]130 über TCP-Port 443 und verschafft dem Angreifer eine entfernte Befehlszeile auf der Appliance. Es sucht außerdem nach Prozessen, die mit /var/python/bin/customsnmpd verknüpft sind, und beendet sie mit einem kill -9-Befehl. Eine weitere Payload, ein Perl-Skript namens update_c08937.pl, ist destruktiver. Es verändert die NetScaler-Konfigurationsdatei /flash/nsconfig/ns.conf, um ein lokales Konto namens sec_monitor anzulegen, und weist diesem Konto die Superuser-Rolle zu. Anschließend archiviert das Skript das Verzeichnis /flash/nsconfig in /tmp/update_result_3567cs.tgz und lädt das Archiv, das vertrauliche Konfigurationsdaten enthält, über Port 443 auf 64.94.85[.]67 hoch. Nach dem Hochladen löscht das Skript das Archiv und entfernt sich selbst, um weniger forensische Spuren zu hinterlassen. Es ändert außerdem die Berechtigungen von /bin/sh auf 6555 und platziert eine PHP-Web-Shell unter /var/netscaler/logon/LogonPoint/.local_journal, die die Ausführung von Befehlen sowie das Hoch- und Herunterladen von Dateien ermöglicht. Um die Web-Shell zu verbergen, bearbeitet das Skript die Datei /etc/httpd.conf, um die PHP-Ausführung zu aktivieren, und ordnet die Shell URLs zu, die wie normale NetScaler-CSS-Ressourcendateien aussehen. GreyNoise hat unabhängig davon Aktivitäten beobachtet, die zu dieser Tarntechnik passen.

LevelBlue stellte fest, dass einige Angreifer einfache Befehle wie whoami verwendeten, um zu bestätigen, dass sie Code ausführen konnten, während andere schnell dazu übergingen, Payloads abzurufen, Konfigurationsdaten zu stehlen, Reverse Shells aufzubauen, privilegierte Konten anzulegen und Web-Shells zu installieren. Die Offenlegung erfolgt einen Tag, nachdem Mandiant Consulting und Google Threat Intelligence Group berichtet hatten, dass weltweit Dutzende Organisationen von Angriffen betroffen sind, die CVE-2026-88772 ausnutzen, um PHP-Web-Shells wie WHIPSHOT und einen Python-Tunneler namens SLAPSHOT zu verbreiten.

Für jede Organisation, die NetScaler ADC oder NetScaler Gateway betreibt, sollte der unmittelbare Fokus darauf liegen, zu bestätigen, dass die neuesten Citrix-Sicherheitsupdates installiert sind, und die Appliance-Protokolle auf die oben beschriebenen Indikatoren zu überprüfen. AEU-I bietet sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienste, die Teams dabei helfen können, solche aus dem Internet erreichbaren Systeme zu bewerten und instand zu halten. Angesichts der aktiven Ausnutzung ist das Verzögern von Patches oder das Offenlassen von Verwaltungsschnittstellen im Internet ein ernstes Risiko.

So schützen Sie sich

  1. Wenn Ihre Website oder Ihre Remote-Arbeitsumgebung Citrix NetScaler verwendet, bitten Sie sofort Ihren IT-Dienstleister oder Hoster, das neueste Citrix-Sicherheitsupdate zu installieren.
  2. Solange das Update noch nicht installiert ist, stellen Sie sicher, dass die NetScaler-Anmeldeseite nicht aus dem öffentlichen Internet erreichbar ist; muss sie online sein, beschränken Sie sie auf Ihre Büro- oder VPN-Adressen.
  3. Bitten Sie Ihren Anbieter, nach einem unerwarteten Administrator-Konto namens sec_monitor und nach neuen Dateien im NetScaler-Anmeldeordner zu suchen; falls etwas gefunden wird, lassen Sie das System aus einem sauberen Backup neu aufsetzen.
  4. Bitten Sie Ihren Anbieter, in der Firewall Netzwerkverbindungen zu den im Bericht genannten Internetadressen (wie 64.94.85[.]67 und 45.141.21[.]130) zu blockieren.
  5. Überprüfen Sie regelmäßig alle Administratorkonten auf Ihrer Website und Ihren Fernzugriffswerkzeugen und entfernen Sie jedes Konto, das Sie nicht kennen.
  6. Aktivieren Sie Protokollierung und Warnungen für fehlgeschlagene Anmeldungen und ungewöhnliche Befehlsaktivitäten auf allen Geräten, die aus dem Internet erreichbar sind.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Citrix NetScaler ADC Ein Netzwerkgerät, das eingehenden Website-Verkehr verteilt und die Auslieferung beschleunigt; ADC steht für Application Delivery Controller.
  • Citrix NetScaler Gateway Ein sicherer Zugangspunkt, über den Mitarbeiter sich von außen bei internen Anwendungen eines Unternehmens anmelden können.
  • command injection Eine Angriffsart, bei der ein Angreifer ein Programm dazu bringt, auf einem Server Befehle seiner Wahl auszuführen.
  • web shell Ein kleines verstecktes Skript, das auf einem Server hinterlassen wird und es einem Angreifer ermöglicht, diesen über einen Webbrowser zu steuern.
  • reverse shell Eine Verbindung, die ein infizierter Rechner zurück zu einem Angreifer öffnet und dem Angreifer eine entfernte Befehlszeile verschafft.
  • superuser Das Konto mit den höchsten Rechten auf einem System, das jede Einstellung oder Datei ändern darf.
  • CVE Common Vulnerabilities and Exposures, ein öffentlicher Katalog, der jeder bekannten Sicherheitslücke eine eindeutige Kennung gibt.
  • CVSS Common Vulnerability Scoring System, eine Skala von 0 bis 10, die angibt, wie schwerwiegend ein Sicherheitsproblem ist.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver