
Sulmi Citrix NetScaler krijon superpërdorues dhe maskon web shell
Sulmuesit që shfrytëzojnë një defekt kritik të Citrix NetScaler po krijojnë një superpërdorues të fshehur dhe po maskojnë web shells si skedarë CSS, ndërsa vjedhin konfigurimet.
Sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi kritike të Citrix NetScaler për të vendosur web shells dhe për të krijuar llogari administratori të fshehura, sipas analizave të reja nga ekipi Threat Hunt Operations & Research (THOR) i LevelBlue. Aktiviteti synon pajisjet Citrix NetScaler ADC dhe NetScaler Gateway, pajisje që përdoren zakonisht për të balancuar trafikun e faqeve të internetit dhe për të siguruar qasje të sigurt në distancë. Dobësia, e identifikuar si CVE-2026-88771, është një problem i injektimit të komandave para-autentikimit që lejon një sulmues të paautentikuar të ekzekutojë komanda arbitrare në një pajisje të prekur para çdo hyrjeje, duke i dhënë asaj një rezultat të ashpërsisë CVSS prej 9.5.
Defekti është një problem i validimit të gabuar të hyrjeve dhe u zbulua javën e kaluar së bashku me një dobësi tjetër të Citrix, CVE-2026-88772. Raportet tregojnë se Qendra Kombëtare e Sigurisë Kibernetike e Holandës (NCSC-NL) u dërgoi një njoftim paraprak organizatave në Holandë duke i nxitur ato të mbyllin pajisjet e tyre për shkak të shfrytëzimit aktiv. LevelBlue nuk ia atribuon sulmet ndonjë grupi specifik dhe asnjë detaj se kush qëndron pas fushatës nuk është aktualisht publik.
Ekipi THOR i LevelBlue vëzhgoi ngjarje me qëllim të keq të autentikimit në NetScaler në mjedise të shumta klientësh. Një tipar i qëndrueshëm ishin emrat e përdoruesve të kontrolluar nga sulmuesit që përmbanin variacione të vargjeve pitboss dhe NSPPE, të cilat studiuesit i lidhin me shfrytëzimin e CVE-2026-88771. Në disa përpjekje, sulmuesit përdorën mjete standarde të linjës së komandës si curl ose wget për të shkarkuar ngarkesa shtesë nga serverë të jashtëm, duke përfshirë 64.94.85[.]67 në portin 443, 31.56.197[.]72 në portin 9090 dhe 23.27.143[.]20 në portin 9000. Skedarët e shkarkuar u emëruan përkatësisht update_c08937.pl, lula dhe main.py. LevelBlue tha se kjo tregon se aktiviteti shkon përtej thjesht kontrollit nëse një pajisje është e cenueshme; sulmuesit morën dhe ekzekutuan në mënyrë aktive ngarkesa dhe mblodhën të dhëna të konfigurimit të NetScaler.
Ngarkesat e fazës së dytë zbulojnë qëllimet e sulmuesve. Një skript Python, main.py, hap një reverse shell në adresën IP 45.141.21[.]130 mbi portin TCP 443, duke i dhënë sulmuesit një linjë komande në distancë në pajisje. Ai gjithashtu kërkon procese të lidhura me /var/python/bin/customsnmpd dhe i përfundon ato me forcë me komandën kill -9. Një ngarkesë tjetër, një skript Perl i quajtur update_c08937.pl, është më shkatërruese. Ai modifikon skedarin e konfigurimit të NetScaler /flash/nsconfig/ns.conf për të krijuar një llogari lokale me emrin sec_monitor dhe i jep asaj llogarie rolin e superpërdoruesit. Më pas skripti arkivon direktorinë /flash/nsconfig në /tmp/update_result_3567cs.tgz dhe ngarkon arkivin, i cili përmban të dhëna sensitive të konfigurimit, në 64.94.85[.]67 mbi portin 443. Pas ngarkimit, skripti fshin arkivin dhe fshihet vetë për të lënë më pak gjurmë mjekoligjore. Ai gjithashtu ndryshon lejet e /bin/sh në 6555 dhe vendos një web shell PHP në /var/netscaler/logon/LogonPoint/.local_journal, duke lejuar ekzekutimin e komandave në distancë dhe ngarkimin dhe shkarkimin e skedarëve. Për të fshehur web shell-in, skripti redakton /etc/httpd.conf për të aktivizuar ekzekutimin e PHP dhe e lidh shell-in me URL që duken si skedarë normalë të burimeve CSS të NetScaler. GreyNoise ka vëzhguar veçmas aktivitet që përputhet me këtë teknikë kamuflimi.
LevelBlue vuri në dukje se ndërsa disa sulmues përdorën komanda të thjeshta si whoami për të konfirmuar se mund të ekzekutonin kod, të tjerë kaluan shpejt në marrjen e ngarkesave, vjedhjen e të dhënave të konfigurimit, vendosjen e reverse shells, krijimin e llogarive të privilegjuara dhe vendosjen e web shells. Zbulimi vjen një ditë pasi Mandiant Consulting dhe Google Threat Intelligence Group raportuan se dhjetëra organizata në mbarë botën janë prekur nga sulme që shfrytëzojnë CVE-2026-88772 për të shpërndarë web shells PHP si WHIPSHOT dhe një tunelues Python të quajtur SLAPSHOT.
Për çdo organizatë që përdor NetScaler ADC ose NetScaler Gateway, fokusi i menjëhershëm duhet të jetë konfirmimi se janë instaluar përditësimet më të fundit të sigurisë të Citrix dhe rishikimi i regjistrave të pajisjeve për treguesit e përshkruar më sipër. AEU-I ofron shërbime IT, infrastrukture dhe konsulence me prioritet sigurinë që mund të ndihmojnë ekipet të vlerësojnë dhe mirëmbajnë sisteme të tilla të ekspozuara në internet. Duke pasur parasysh shfrytëzimin aktiv, vonimi i korrigjimeve ose lënia e ndërfaqeve të menaxhimit të ekspozuara në internet është një rrezik serioz.
Si të Mbroheni
- Nëse faqja juaj e internetit ose konfigurimi i punës në distancë përdor Citrix NetScaler, kërkojini menjëherë ofruesit tuaj IT ose kompanisë së pritjes (hosting) të instalojë përditësimin më të fundit të sigurisë të Citrix.
- Ndërsa prisni për përditësimin, sigurohuni që faqja e hyrjes së NetScaler të mos jetë e arritshme nga interneti publik; nëse duhet të jetë online, kufizojeni vetëm në adresat e zyrës ose të VPN-së tuaj.
- Kërkojini ofruesit tuaj të kontrollojë për një llogari administratori të papritur të quajtur sec_monitor dhe për ndonjë skedar të ri në dosjen e hyrjes së NetScaler; nëse gjenden, kërkojini atij të rindërtojë sistemin nga një kopje rezervë
- Kërkojini ofruesit tuaj të bllokojë lidhjet e rrjetit me adresat e internetit të listuara në raport (si 64.94.85[.]67 dhe 45.141.21[.]130) në murin e zjarrit (firewall).
- Rishikoni rregullisht të gjitha llogaritë e administratorit në faqen tuaj të internetit dhe mjetet e qasjes në distancë, dhe hiqni çdo llogari që nuk e njihni.
- Aktivizoni regjistrimin dhe sinjalizimet për hyrje të dështuara dhe aktivitet të pazakontë komandash në çdo pajisje të ekspozuar në internet.
Dobësitë & Zgjidhjet
- CVE-2026-88771 Critical pre-authentication command injection vulnerability in Citrix NetScaler ADC and NetScaler Gateway; apply the Citrix update and restrict management access. Shiko zgjidhjen & detajet →
- CVE-2026-88772 A related critical Citrix NetScaler vulnerability disclosed at the same time and actively exploited to deploy web shells; organizations should apply available patches. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Citrix NetScaler ADC Një pajisje rrjeti që balancon trafikun hyrës të faqeve të internetit dhe përshpejton dërgimin e tyre; ADC qëndron për Application Delivery Controller (Kontrollues i Shpërndarjes së Aplikacioneve).
- Citrix NetScaler Gateway Një pikë hyrëse e sigurt që u lejon punonjësve të hyjnë në aplikacionet e brendshme të kompanisë nga jashtë.
- command injection Një lloj sulmi ku sulmuesi mashtron një program për të ekzekutuar komanda të zgjedhura prej tij në një server.
- web shell Një skript i vogël i fshehur i lënë në një server që i lejon sulmuesit ta kontrollojë atë përmes një shfletuesi ueb.
- reverse shell Një lidhje që një makinë e infektuar e hap përsëri te sulmuesi, duke i dhënë sulmuesit një linjë komande në distancë.
- superuser Llogaria e nivelit më të lartë në një sistem, e cila ka leje për të ndryshuar çdo cilësim ose skedar.
- CVE Common Vulnerabilities and Exposures (Dobësi dhe Ekspozime të Zakonshme), një katalog publik që i jep çdo dobësie të njohur sigurie një identifikues unik.
- CVSS Common Vulnerability Scoring System (Sistemi i Përbashkët i Vlerësimit të Dobësive), një shkallë nga 0 në 10 që vlerëson sa serioz është një problem sigurie.