CyberScoop poinformował 29 września 2026 r., że atakujący wykorzystywali lukę w urządzeniach Citrix NetScaler co najmniej trzy tygodnie, zanim została potwierdzona; najwcześniejsze znane wykorzystanie miało miejsce 3 września. Mandiant przypisuje kampanię zaawansowanym i podejrzewanym o wsparcie państwa aktorom, a Citrix wydał w niedzielę 28 września poprawki dla obu luk i sześciu dodatkowych defektów [1] [3]. Doniesienia dotyczą organizacji, ale te same bramy obsługują małe biura i pracowników zdalnych.
Tło
NetScaler ADC i NetScaler Gateway to urządzenia stojące na brzegu sieci, obsługujące dostęp zdalny i dostarczanie ruchu, więc z założenia są osiągalne z internetu. CyberScoop zauważa, że urządzenia brzegowe stanowiły w zeszłym roku 48 proc. ataków tego rodzaju na przedsiębiorstwa i zwykle nie są objęte monitoringiem wykrywania zagrożeń na punktach końcowych [1]. Biuro, które łączy się ze swoimi plikami lub aplikacjami przez VPN NetScaler, niezależnie od tego, czy samo obsługuje urządzenie, czy robi to w jego imieniu dostawca, zależy od tego, czy urządzenie jest załatane.
Ustalenia
Wskazano dwie luki: CVE-2026-88772 i CVE-2026-88771. CyberScoop opisuje drugą jako podatność typu command injection i podaje, że obie mają ocenę 9,5 w skali CVSS i umożliwiają zdalne wykonanie kodu na urządzeniach NetScaler ADC i Gateway w konfiguracjach domyślnych [2]. Analiza watchTowr dotycząca CVE-2026-88772 opisuje przepełnienie pamięci w obsłudze pofragmentowanych komunikatów uzgadniania DTLS. DTLS jest domyślnie włączony dla serwerów wirtualnych VPN, a administrator musiał go wyłączyć jawnie, aby uniknąć ekspozycji [4].
Według CyberScoop GreyNoise zaobserwował nieudaną próbę wykorzystania 24 września, a w weekend krążyły ostrzeżenia nieoficjalnymi kanałami, podczas gdy Citrix publicznie milczał; Citrix opublikował swoje zalecenie w niedzielę 28 września [2]. Dyrektor generalny watchTowr Ben Harris jest cytowany jako mówiący, że w tym okresie klienci otrzymywali ostrzeżenia nieoficjalnymi kanałami [2].
Mandiant opisuje łańcuch ataku, w którym zniekształcone nagłówki rekordów DTLS prowadzą do uszkodzenia pamięci sterty i wykonania kodu z uprawnieniami roota. Następnie atakujący utrwalali się w konfiguracji serwera WWW urządzenia i wdrażali dwa narzędzia, które Mandiant nazywa WHIPSHOT, webshell w PHP, oraz SLAPSHOT, proxy w Pythonie służące do tunelowania ruchu [3]. CyberScoop dodaje, że Charles Carmakal z Mandiant powiedział, iż Mandiant wie o dziesiątkach dotkniętych organizacji i spodziewa się w najbliższym czasie szerokiego, oportunistycznego wykorzystywania. Dotknięte sektory obejmują administrację publiczną, usługi finansowe, edukację, telekomunikację oraz usługi prawne i profesjonalne w Ameryce Północnej i Europie [1].
CyberScoop podaje, że Palo Alto Networks zidentyfikowało w niedzielę ponad 50 000 publicznie wystawionych podatnych instancji, a CISA dodała obie luki do swojego katalogu znanych wykorzystywanych podatności. Był to piąty wpis dotyczący Citrix w 2026 r. i dwudziesty szósty od końca 2021 r. [2].
Znaczenie dla małych biur i pracowników zdalnych
Podatnym komponentem jest urządzenie, a nie laptop za nim. Osoba łącząca się przez bramę NetScaler nie może jej załatać i nie może po stronie klienta stwierdzić, czy została zaktualizowana. Mandiant wymienia poświadczenia przechowywane na urządzeniu lub przechodzące przez nie wśród rzeczy do zmiany po włamaniu, w tym konta bind LDAP, wspólne sekrety RADIUS i poświadczenia TACACS, i radzi przeprowadzić audyt infrastruktury podrzędnej, takiej jak hosty StoreFront i Virtual Apps [3]. Dla małego biura przekłada się to na pytania do tego, kto obsługuje bramę.
Zalecenia
- Zapytaj operatora bramy, dostawcę IT lub dział IT pracodawcy, czy używa NetScaler i w jakiej wersji. Poprawione kompilacje wskazane przez Mandiant i watchTowr to 14.1-73.37 i 13.1-64.23 lub nowsze, w tym ich warianty FIPS [3] [4].
- Tam, gdzie łatanie jest opóźnione, Mandiant wymienia środki zastępcze: wyłączenie DTLS tam, gdzie to możliwe, blokowanie przychodzącego UDP 443 wyżej w sieci oraz listy dozwolonych adresów źródłowych na zaporze brzegowej [3].
- Po podejrzeniu włamania unieważnij aktywne sesje administratorów i VPN oraz zmień poświadczenia i klucze SSH urządzenia [3].
- Traktuj hasła używane przez bramę od początku września jako potencjalnie ujawnione, jeśli operator nie może potwierdzić, że urządzenie jest czyste, i zmień je [3].
- Nie polegaj na braku alertów. Kampania trwała co najmniej trzy tygodnie, zanim została potwierdzona [1].
Związek z FireAI
FireAI działa na Macu. Nie łata, nie skanuje ani nie monitoruje urządzenia NetScaler, nie widzi ruchu do bramy ani wewnątrz niej poza tym, co wysyła sam Mac, i nie wykrywa włamania do urządzenia sieciowego. To, co robi, ma charakter lokalny. Aktywność i historia połączeń pokazują, która aplikacja łączyła się z którym serwerem, więc nieoczekiwana aplikacja łącząca się z nowym celem jest widoczna. Reguły mogą pozwolić klientowi VPN łączyć się z bramą biura i z niczym więcej. Jeśli ktoś podejrzewa, że konto używane z Maca zostało ujawnione, wyłącznik awaryjny odrzuca nowe połączenia poza siecią domową lub biurową, choć nie zamyka połączeń, które są już otwarte.
Ograniczenia
Dwa artykuły CyberScoop to relacje wtórne, a szczegóły, w których się różnią, takie jak dokładna data potwierdzenia ataków, nie zostały uzgodnione. Liczbę 50 000 wystawionych instancji od Palo Alto Networks przytacza CyberScoop; samego raportu zagrożeń Unit 42 nie udało się pobrać na potrzeby tego materiału. Źródła nie podają, ile małych biur jest dotkniętych, czy jakąkolwiek ofiarą był użytkownik Maca, ani kim są aktorzy poza opisem Mandiant. Wartość 48 proc. odnosi się do ataków tego rodzaju na przedsiębiorstwa w poprzednim roku, jak podaje CyberScoop, i nie została sprawdzona w badaniu źródłowym.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.