
Attaccanti sfruttano una falla di Citrix NetScaler per ottenere accesso root
Attaccanti sfruttano una falla di Citrix NetScaler CVE-2026-88772 per ottenere accesso root, distribuendo le web shell WHIPSHOT e SLAPSHOT per ricognizione interna, Mandiant e…
Una vulnerabilità di sicurezza appena corretta negli appliance Citrix NetScaler ADC e NetScaler Gateway è sotto sfruttamento attivo da parte di attori delle minacce sconosciuti, che ottengono il controllo completo a livello root dei dispositivi interessati e possono distribuire strumenti di post-sfruttamento mai visti prima. Gli attacchi, osservati a settembre 2026 da Mandiant Consulting e Google Threat Intelligence Group (GTIG), hanno già compromesso decine di organizzazioni in Nord America ed Europa, prendendo di mira i settori governativo, dei servizi finanziari, tecnologico, dell'istruzione e legale e dei servizi professionali.
Al centro della campagna c'è CVE-2026-88772, un bug di overflow di memoria nel modo in cui il NetScaler Packet Processing Engine (NSPPE) gestisce gli handshake Datagram Transport Layer Security (DTLS). Con un punteggio di gravità di 9,5 su 10, la falla consente a un attaccante non autenticato di inviare intestazioni di record DTLS appositamente predisposte o frammentate che corrompono la memoria heap e deviano il flusso di controllo, eseguendo infine shellcode arbitrario con privilegi di sistema operativo root sulla piattaforma FreeBSD sottostante. In breve, un hacker remoto può prendere il controllo completo dell'appliance senza bisogno di credenziali di accesso.
Una volta dentro, gli attaccanti modificano il file di configurazione Apache httpd.conf in modo che i file di pacchetti software Debian con estensione .deb vengano trattati come script PHP. Poi depositano una serie di web shell PHP leggere nella directory /netscaler/gui/vpn/scripts/linux/, camuffandole come file ordinari. La più notevole è WHIPSHOT, una web shell che estrae comandi e payload codificati in Base64 direttamente dalle intestazioni HTTP, li esegue e restituisce i risultati, nascondendo di fatto il suo traffico di comando e controllo all'interno di richieste web dall'aspetto normale. Oltre a WHIPSHOT, gli attaccanti distribuiscono un tunneler TCP basato su Python chiamato SLAPSHOT, che funge da ponte nella rete interna: accetta comandi da WHIPSHOT e inoltra flussi TCP arbitrari agli host all'interno dell'ambiente della vittima, facilitando il movimento laterale, il furto di credenziali e la ricognizione. Per coprire le sue tracce, SLAPSHOT rimuove i suoi file di porta e di blocco e termina il proprio processo se non riceve sessioni attive per dieci minuti.
La catena di infezione coinvolge anche un hook di configurazione nascosto che mappa le richieste HTTP in arrivo che terminano con .ico sotto /vpn/media/ a un file .sig corrispondente nella directory delle web shell. Ad esempio, una richiesta a /vpn/media/e6ee7c85.ico viene servita silenziosamente dalla web shell PHP e6ee7c85.sig, facendola apparire come un semplice recupero di immagine. Google ha notato che in almeno un caso, i log di accesso del server web mostravano richieste GET che restituivano risposte HTTP 404 ma con durate di elaborazione elevate e dimensioni delle risposte di diversi kilobyte, mentre i successivi tentativi di accedere a file .sig inesistenti generavano errori di file mancante nei log httperror-vpn, suggerendo che gli attaccanti gestissero web shell simili in più ambienti compromessi.
Ad aumentare l'urgenza, GreyNoise ha segnalato un forte aumento dei tentativi di sfruttamento che prendono di mira una seconda vulnerabilità, CVE-2026-88771, a partire dal 28 settembre 2026, con un'impennata intorno alle 22:30 EDT dello stesso giorno. Anche CERT-EU ha emesso un avviso, descrivendo attaccanti che riempiono i log HTTP con payload codificati in Base64 nella stringa User-Agent e martellano i log di autenticazione nella speranza che il loro trigger di exploit sia l'ultima riga di log quando viene chiamata una specifica funzione di errore. L'azienda di intelligence ha notato che mentre i meccanismi di sfruttamento si sovrappongono a quelli osservati da Google, gli attori e gli strumenti differiscono, indicando che più gruppi indipendenti stanno ora sfruttando attivamente queste falle. Secondo Censys, al 28 settembre c'erano 42.735 host e 323.527 proprietà web che eseguivano NetScaler ADC o Gateway, con gli Stati Uniti che rappresentano il 32% degli host esposti, seguiti dalla Germania al 13% e Paesi Bassi, Regno Unito e Svizzera a circa il 4% ciascuno; molti di questi sono appliance virtuali in esecuzione su cloud pubblici di Microsoft e Amazon.
Per qualsiasi organizzazione che fa affidamento su dispositivi edge come controller di distribuzione delle applicazioni e gateway VPN, la campagna è un chiaro promemoria che questi appliance esposti a Internet sono al di fuori della portata degli strumenti tradizionali di rilevamento e risposta degli endpoint e spesso archiviano o elaborano credenziali che possono sbloccare un accesso più profondo alla rete. L'applicazione immediata delle patch è la difesa più critica. Le organizzazioni che gestiscono la propria infrastruttura possono rafforzare la propria posizione collaborando con partner IT focalizzati sulla sicurezza che offrono monitoraggio continuo e risposta rapida agli incidenti. Per chi ha bisogno di una guida esperta, AEU-I fornisce servizi di infrastruttura e consulenza orientati alla sicurezza che aiutano le aziende a identificare gli appliance esposti, applicare tempestivamente le patch e rafforzare le configurazioni contro tali intrusioni.
Come Proteggerti
- Se la tua azienda utilizza Citrix NetScaler per l'accesso remoto, contatta immediatamente il tuo partner IT e chiedi di installare l'ultimo aggiornamento di sicurezza.
- Fai attenzione a qualsiasi comportamento insolito sulla VPN o sul portale di accesso della tua azienda, come richieste impreviste o risposte lente, e segnalalo al tuo team IT.
- Chiedi al tuo provider di hosting web o IT se monitora gli appliance edge per modifiche non autorizzate alla configurazione, in particolare a file come httpd.conf.
- Utilizza un servizio di sicurezza DNS che blocca i siti web dannosi noti per aggiungere un livello di protezione anche se un appliance è compromesso.
- Se gestisci tu stesso i server, limita l'accesso all'interfaccia di gestione solo agli indirizzi IP che ne hanno assoluta necessità e abilita l'autenticazione a due fattori.
Vulnerabilità e Soluzioni
- CVE-2026-88771 Authentication bypass flaw in Citrix NetScaler exploited to deliver web shells; patched by Citrix. Vedi la soluzione e i dettagli →
- CVE-2026-88772 Memory overflow in Citrix NetScaler DTLS handling that allows unauthenticated root-level code execution; patched by Citrix. Vedi la soluzione e i dettagli →
I Termini Spiegati
- NetScaler ADC Un appliance di rete di Citrix che bilancia il traffico tra i server e fornisce accesso remoto sicuro per i dipendenti.
- DTLS Datagram Transport Layer Security, un protocollo che crittografa i dati inviati su connessioni UDP veloci ma senza connessione.
- web shell Un piccolo script inserito su un server che consente a un attaccante di eseguire comandi in remoto e controllare la macchina tramite un browser web.
- PHP Un linguaggio di programmazione comunemente usato per creare siti web dinamici ed eseguire attività lato server.
- Base64 Un metodo per convertire i dati in testo semplice in modo che possano essere nascosti all'interno del traffico web dall'aspetto normale e bypassare i filtri di sicurezza.
- command-and-control (C2) Un server controllato dagli attaccanti che invia istruzioni al malware sui sistemi compromessi.
- tunneler Uno strumento che crea segretamente un percorso attraverso le difese di una rete in modo che un attaccante possa raggiungere i sistemi interni dall'esterno.