Angreifer nutzen Citrix NetScaler-Schwachstelle für Root-Zugriff
KI-generiertes Bild

Angreifer nutzen Citrix NetScaler-Schwachstelle für Root-Zugriff

Angreifer nutzen eine Citrix NetScaler-Schwachstelle CVE-2026-88772, um Root-Zugriff zu erlangen, und setzen die Web-Shells WHIPSHOT und SLAPSHOT für interne Aufklärung ein, Mandiant und…

Eine kürzlich gepatchte Sicherheitslücke in Citrix NetScaler ADC- und NetScaler Gateway-Appliances wird aktiv von unbekannten Bedrohungsakteuren ausgenutzt, was ihnen volle Root-Kontrolle über die betroffenen Geräte verschafft und den Einsatz bisher unbekannter Post-Exploitation-Tools ermöglicht. Die im September 2026 von Mandiant Consulting und der Google Threat Intelligence Group (GTIG) beobachteten Angriffe haben bereits Dutzende von Organisationen in Nordamerika und Europa kompromittiert und zielen auf Regierung, Finanzdienstleistungen, Technologie, Bildung sowie Rechts- und Unternehmensberatungssektoren ab.\n\nIm Mittelpunkt der Kampagne steht CVE-2026-88772, ein Speicherüberlauf (Memory Overflow)-Fehler in der Art und Weise, wie die NetScaler Packet Processing Engine (NSPPE) Datagram Transport Layer Security (DTLS)-Handshakes verarbeitet. Mit einem Schweregrad von 9,5 von 10 erlaubt die Schwachstelle einem nicht authentifizierten Angreifer, speziell gestaltete oder fragmentierte DTLS-Datensatz-Header zu senden, die den Heap-Speicher beschädigen und den Kontrollfluss umleiten, um schließlich beliebigen Shellcode mit Root-Betriebssystemberechtigungen auf der zugrunde liegenden FreeBSD-Plattform auszuführen. Kurz gesagt: Ein entfernter Hacker kann die vollständige Kontrolle über die Appliance übernehmen, ohne Anmeldedaten zu benötigen.\n\nSobald sie drin sind, ändern die Angreifer die Apache-Konfigurationsdatei httpd.conf, sodass Debian-Softwarepaketdateien mit der Endung .deb als PHP-Skripte behandelt werden. Anschließend legen sie eine Reihe schlanker PHP-Webshells im Verzeichnis /netscaler/gui/vpn/scripts/linux/ ab und tarnen sie als gewöhnliche Dateien. Die bemerkenswerteste davon ist WHIPSHOT, eine Webshell, die Base64-codierte Befehle und Nutzdaten direkt aus HTTP-Headern extrahiert, ausführt und die Ergebnisse zurückgibt, wobei sie ihren Command-and-Control-Verkehr effektiv in normal aussehenden Webanfragen verbirgt. Neben WHIPSHOT setzen die Angreifer einen Python-basierten TCP-Tunneler namens SLAPSHOT ein, der als Brücke ins interne Netzwerk fungiert: Er akzeptiert Befehle von WHIPSHOT und leitet beliebige TCP-Streams an Hosts innerhalb der Umgebung des Opfers weiter, was laterale Bewegung, Diebstahl von Zugangsdaten und Aufklärungsaktivitäten erleichtert.\n\nUm Spuren zu verwischen, entfernt SLAPSHOT seine Port- und Sperrdateien und beendet seinen eigenen Prozess, wenn innerhalb von zehn Minuten keine aktiven Sitzungen empfangen werden.\n\nDie Infektionskette umfasst auch einen verdeckten Konfigurationseintrag, der eingehende HTTP-Anfragen, die unter /vpn/media/ auf .ico enden, einer passenden .sig-Datei im Webshell-Verzeichnis zuordnet. Beispielsweise wird eine Anfrage an /vpn/media/e6ee7c85.ico stillschweigend von der PHP-Webshell e6ee7c85.sig bedient, sodass es wie ein einfacher Bildabruf aussieht. Google stellte fest, dass in mindestens einem Fall Webserver-Zugriffsprotokolle GET-Anfragen zeigten, die HTTP 404-Antworten zurückgaben, jedoch mit erhöhter Verarbeitungsdauer und mehreren Kilobyte großen Antworten, während anschließende Versuche, auf nicht vorhandene .sig-Dateien zuzugreifen, Fehlermeldungen für fehlende Dateien in den httperror-vpn-Protokollen erzeugten, was darauf hindeutet, dass die Angreifer ähnliche Webshells in mehreren kompromittierten Umgebungen verwalteten.\n\nDie Dringlichkeit wird noch dadurch erhöht, dass GreyNoise ab dem 28. September 2026 einen starken Anstieg von Exploit-Versuchen auf eine zweite Schwachstelle, CVE-2026-88771, meldete, mit einem Höhepunkt gegen 22:30 Uhr EDT desselben Tages. Das CERT-EU gab ebenfalls eine Warnung heraus und beschrieb, dass Angreifer HTTP-Protokolle mit Base64-codierten Nutzdaten im User-Agent-String füllen und Authentifizierungsprotokolle bombardieren, in der Hoffnung, dass ihr Exploit-Trigger die letzte Protokollzeile ist, wenn eine bestimmte Fehlerfunktion aufgerufen wird. Das Analyseunternehmen stellte fest, dass sich die Exploit-Mechanismen zwar mit den von Google beobachteten überschneiden, die Akteure und Werkzeuge jedoch unterschiedlich sind, was darauf hindeutet, dass mehrere unabhängige Gruppen diese Schwachstellen jetzt aktiv ausnutzen. Laut Censys gab es am 28. September 42.735 Hosts und 323.527 Web-Instanzen, die NetScaler ADC oder Gateway betrieben, wobei die USA 32% der exponierten Hosts ausmachten, gefolgt von Deutschland mit 13% und den Niederlanden, dem Vereinigten Königreich und der Schweiz mit jeweils etwa 4%; viele davon sind virtuelle Appliances, die in öffentlichen Clouds von Microsoft und Amazon laufen.\n\nFür jede Organisation, die auf Edge-Geräte wie Application Delivery Controller und VPN-Gateways angewiesen ist, ist diese Kampagne eine deutliche Erinnerung daran, dass diese internetseitigen Appliances außerhalb der Reichweite herkömmlicher Endpoint-Erkennungs- und Reaktionstools liegen und häufig Anmeldedaten speichern oder verarbeiten, die einen tieferen Netzwerkzugriff ermöglichen. Sofortiges Patchen ist die wichtigste Verteidigungsmaßnahme. Organisationen, die ihre eigene Infrastruktur verwalten, können ihre Sicherheitslage verbessern, indem sie mit sicherheitsorientierten IT-Partnern zusammenarbeiten, die kontinuierliche Überwachung und schnelle Reaktion auf Vorfälle bieten. Für diejenigen, die fachkundige Anleitung benötigen, bietet AEU-I sicherheitsorientierte Infrastruktur- und Beratungsdienste, die Unternehmen helfen, exponierte Appliances zu identifizieren, Patches umgehend anzuwenden und Konfigurationen gegen solche Eingriffe abzuhärten.

So schützen Sie sich

  1. Wenn Ihr Unternehmen Citrix NetScaler für den Fernzugriff nutzt, wenden Sie sich umgehend an Ihren IT-Partner und bitten Sie ihn, das neueste Sicherheitsupdate zu installieren.
  2. Achten Sie auf ungewöhnliches Verhalten im VPN- oder Anmeldeportal Ihres Unternehmens, wie unerwartete Aufforderungen oder langsame Reaktionen, und melden Sie dies Ihrem IT-Team.
  3. Fragen Sie Ihren Webhosting- oder IT-Anbieter, ob er Edge-Geräte auf unautorisierte Konfigurationsänderungen überwacht, insbesondere bei Dateien wie httpd.conf.
  4. Nutzen Sie einen DNS-Sicherheitsdienst, der bekannte bösartige Websites blockiert, um eine zusätzliche Schutzschicht zu schaffen, selbst wenn ein Gerät kompromittiert ist.
  5. Wenn Sie Server selbst verwalten, beschränken Sie den Zugriff auf die Management-Schnittstelle auf die IP-Adressen, die ihn unbedingt benötigen, und aktivieren Sie die Zwei-Faktor-Authentifizierung.

Schwachstellen & Lösungen

Begriffe Erklärt

  • NetScaler ADC Eine Netzwerk-Appliance von Citrix, die Traffic auf Server verteilt und Mitarbeitern sicheren Fernzugriff bietet.
  • DTLS Datagram Transport Layer Security, ein Protokoll, das über schnelle, aber verbindungslose UDP-Verbindungen gesendete Daten verschlüsselt.
  • web shell Ein kleines Skript, das auf einem Server platziert wird und es einem Angreifer ermöglicht, Befehle aus der Ferne auszuführen und den Rechner über einen Webbrowser zu steuern.
  • PHP Eine Programmiersprache, die häufig zum Erstellen dynamischer Websites und für serverseitige Aufgaben verwendet wird.
  • Base64 Eine Methode, Daten in Klartext umzuwandeln, sodass sie in normal aussehendem Webverkehr versteckt werden können und Sicherheitsfilter umgehen.
  • command-and-control (C2) Ein von Angreifern gesteuerter Server, der Anweisungen an Malware auf kompromittierten Systemen sendet.
  • tunneler Ein Tool, das heimlich einen Pfad durch die Netzwerkverteidigung erstellt, sodass ein Angreifer interne Systeme von außen erreichen kann.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver