
Attacco a Citrix NetScaler crea un superutente e camuffa una web shell
Gli aggressori che sfruttano una grave vulnerabilità di Citrix NetScaler stanno creando un superutente nascosto e mascherano le web shell come file CSS, rubando anche le configurazioni.
Attaccanti stanno attivamente sfruttando una vulnerabilità critica di Citrix NetScaler per installare web shell e creare account amministratore nascosti, secondo una nuova analisi del team Threat Hunt Operations & Research (THOR) di LevelBlue. L'attività prende di mira gli appliance Citrix NetScaler ADC e NetScaler Gateway, dispositivi comunemente usati per bilanciare il traffico dei siti web e fornire accesso remoto sicuro. La vulnerabilità, identificata come CVE-2026-88771, è un problema di command injection pre-autenticazione che consente a un attaccante non autenticato di eseguire comandi arbitrari su un appliance interessato prima di qualsiasi accesso, guadagnandosi un punteggio di gravità CVSS di 9,5.
La falla è un problema di convalida impropria dell'input ed è stata divulgata la scorsa settimana insieme a un'altra vulnerabilità Citrix, CVE-2026-88772. I rapporti indicano che il Centro nazionale olandese per la sicurezza informatica (NCSC-NL) ha inviato una pre-notifica alle organizzazioni nei Paesi Bassi esortandole a spegnere i propri appliance a causa dello sfruttamento attivo. LevelBlue non attribuisce gli attacchi a nessun gruppo specifico e al momento non sono pubblici dettagli su chi sia dietro la campagna.
Il team THOR di LevelBlue ha osservato eventi di autenticazione NetScaler dannosi in più ambienti dei clienti. Una caratteristica costante era la presenza di nomi utente controllati dall'attaccante contenenti varianti delle stringhe pitboss e NSPPE, che i ricercatori associano allo sfruttamento di CVE-2026-88771. In alcuni tentativi, gli attaccanti hanno usato strumenti a riga di comando standard come curl o wget per scaricare payload aggiuntivi da server esterni, tra cui 64.94.85[.]67 sulla porta 443, 31.56.197[.]72 sulla porta 9090 e 23.27.143[.]20 sulla porta 9000. I file scaricati erano denominati update_c08937.pl, lula e main.py rispettivamente. LevelBlue ha affermato che questo dimostra che l'attività va ben oltre il semplice controllo se un dispositivo è vulnerabile; gli attaccanti hanno recuperato ed eseguito attivamente payload e raccolto dati di configurazione di NetScaler.
I payload di secondo stadio rivelano gli obiettivi degli attaccanti. Uno script Python, main.py, apre una reverse shell verso l'indirizzo IP 45.141.21[.]130 sulla porta TCP 443, fornendo all'attaccante una riga di comando remota sull'appliance. Cerca inoltre processi collegati a /var/python/bin/customsnmpd e li termina forzatamente con un comando kill -9. Un altro payload, uno script Perl chiamato update_c08937.pl, è più distruttivo. Modifica il file di configurazione di NetScaler /flash/nsconfig/ns.conf per creare un account locale denominato sec_monitor e assegna a tale account il ruolo di superutente. Lo script archivia quindi la directory /flash/nsconfig in /tmp/update_result_3567cs.tgz e carica l'archivio, che contiene dati di configurazione sensibili, su 64.94.85[.]67 sulla porta 443. Dopo il caricamento, lo script elimina l'archivio e cancella se stesso per lasciare meno tracce forensi. Cambia inoltre i permessi di /bin/sh in 6555 e inserisce una web shell PHP in /var/netscaler/logon/LogonPoint/.local_journal, consentendo l'esecuzione di comandi remoti e il caricamento e il download di file. Per nascondere la web shell, lo script modifica /etc/httpd.conf per abilitare l'esecuzione PHP e mappa la shell su URL che sembrano normali file di risorse CSS di NetScaler. GreyNoise ha osservato separatamente attività che corrispondono a questa tecnica di camuffamento.
LevelBlue ha osservato che mentre alcuni attaccanti hanno usato comandi semplici come whoami per confermare di poter eseguire codice, altri sono passati rapidamente a recuperare payload, rubare dati di configurazione, stabilire reverse shell, creare account privilegiati e distribuire web shell. La divulgazione arriva un giorno dopo che Mandiant Consulting e Google Threat Intelligence Group hanno riferito che decine di organizzazioni in tutto il mondo sono state colpite da attacchi che sfruttano CVE-2026-88772 per fornire web shell PHP come WHIPSHOT e un tunneler Python chiamato SLAPSHOT.
Per qualsiasi organizzazione che esegue NetScaler ADC o NetScaler Gateway, l'attenzione immediata dovrebbe essere confermare che gli ultimi aggiornamenti di sicurezza Citrix siano installati e rivedere i log dell'appliance per gli indicatori descritti sopra. AEU-I fornisce servizi di sicurezza, infrastruttura e consulenza IT che possono aiutare i team a valutare e mantenere tali sistemi esposti a Internet. Dato lo sfruttamento attivo, ritardare l'applicazione delle patch o lasciare le interfacce di gestione esposte a Internet è un rischio serio.
Come Proteggerti
- Se il tuo sito web o la tua configurazione di lavoro remoto utilizza Citrix NetScaler, chiedi immediatamente al tuo fornitore IT o alla società di hosting di installare l'ultimo aggiornamento di sicurezza Citrix.
- In attesa dell'aggiornamento, assicurati che la pagina di accesso NetScaler non sia raggiungibile da Internet pubblico; se deve essere online, limitala solo agli indirizzi del tuo ufficio o VPN.
- Chiedi al tuo fornitore di verificare la presenza di un account amministratore imprevisto chiamato sec_monitor e di eventuali nuovi file nella cartella di accesso di NetScaler; se trovati, fai ricostruire il sistema da un backup pulito.
- Chiedi al tuo fornitore di bloccare a livello di firewall le connessioni di rete verso gli indirizzi Internet indicati nel rapporto (come 64.94.85[.]67 e 45.141.21[.]130).
- Rivedi regolarmente tutti gli account amministratore sul tuo sito web e sugli strumenti di accesso remoto e rimuovi qualsiasi account che non riconosci.
- Attiva la registrazione e gli avvisi per accessi non riusciti e attività di comandi insolite su qualsiasi dispositivo esposto a Internet.
Vulnerabilità e Soluzioni
- CVE-2026-88771 Critical pre-authentication command injection vulnerability in Citrix NetScaler ADC and NetScaler Gateway; apply the Citrix update and restrict management access. Vedi la soluzione e i dettagli →
- CVE-2026-88772 A related critical Citrix NetScaler vulnerability disclosed at the same time and actively exploited to deploy web shells; organizations should apply available patches. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Citrix NetScaler ADC Un dispositivo di rete che bilancia il traffico in ingresso dei siti web e ne accelera la consegna; ADC sta per Application Delivery Controller.
- Citrix NetScaler Gateway Un punto di ingresso sicuro che consente ai dipendenti di accedere alle applicazioni interne di un'azienda dall'esterno.
- command injection Un tipo di attacco in cui un attaccante inganna un programma inducendolo a eseguire comandi scelti da lui su un server.
- web shell Un piccolo script nascosto lasciato su un server che consente a un attaccante di controllarlo tramite un browser web.
- reverse shell Una connessione che una macchina infetta apre verso l'attaccante, fornendo a quest'ultimo una riga di comando remota.
- superuser L'account di livello più alto su un sistema, che ha il permesso di modificare qualsiasi impostazione o file.
- CVE Vulnerabilità ed Esposizioni Comuni, un catalogo pubblico che assegna a ogni debolezza di sicurezza nota un identificatore univoco.
- CVSS Sistema Comune di Valutazione delle Vulnerabilità, una scala da 0 a 10 che valuta la gravità di un problema di sicurezza.