Взлом Citrix NetScaler через уязвимость нулевого дня — только первый этап атаки. После проникновения злоумышленники устанавливают ранее неизвестные инструменты WHIPSHOT и SLAPSHOT, которые сохраняют доступ к устройству и превращают пограничный шлюз в скрытый канал к внутренней сети компании.
Google Threat Intelligence Group и Mandiant связали кампанию с CVE-2026-88772. Уязвимость позволяет обойти аутентификацию и получить права root на NetScaler ADC или NetScaler Gateway с включённым DTLS. Citrix одновременно подтвердила эксплуатацию CVE-2026-88771, для которой не требуется специальная конфигурация устройства. Обе получили 9,5 балла CVSS.
Специально сформированные записи DTLS повреждают память процесса NSPPE, обрабатывающего сетевой трафик NetScaler. Вредоносный код работает с правами root. Затем злоумышленники меняют конфигурацию HTTP-сервера, заставляя его запускать файлы с расширениями .deb или .sig как PHP-код. Похожую тактику с веб-оболочками использовали при атаках на NetScaler в 2023 году.
Для маскировки атакующие перенаправляют запросы к файлам .ico на вредоносные .sig, чтобы обращение выглядело как загрузка изображения. Затем устанавливают SUID-бит для /bin/sh, команды из веб-оболочки выполняются с правами root, и перезапускают HTTP-сервис или всё устройство.
PHP-оболочка WHIPSHOT замаскирована под пакет Debian и служит главным компонентом для удалённого доступа. Она принимает разбитые на части Base64-данные через HTTP-заголовки и передаёт трафик локальному процессу SLAPSHOT. Python-инструмент SLAPSHOT открывает TCP-соединения с внутренними системами и поддерживает команды для создания сессий, отправки и получения данных. В одном подтверждённом случае злоумышленники вручную проводили разведку и похищали учётные данные, развивая атаку внутри сети.
Кампания продолжается с начала сентября. Компрометацию обнаружили у организаций в Северной Америке и Европе: государственных учреждений, финансовых компаний, технологических и образовательных организаций, энергетики, коммунальных предприятий, юридических и профессиональных сервисов. Citrix рекомендует обновиться как минимум до NetScaler 14.1-73.37 или 13.1-64.23, для FIPS и NDcPP выпущены отдельные сборки.
Обновления недостаточно для систем, которые могли взломать раньше. Защитникам советуют проверять httpd.conf на неизвестные AddHandler и AliasMatch, искать файлы /tmp/.uxdport и /tmp/.uxdlock, контролировать SUID-права /bin/sh и подозрительные Python-процессы. Сочетание ошибки DTLS handshake с последующим завершением NSPPE — серьёзный признак атаки. При подтверждённом взломе устройство нужно изолировать, завершить активные VPN-сессии и сменить административные, LDAP, RADIUS, API и другие связанные учётные данные.
Инцидент происходит на фоне волны атак на NetScaler. В конце сентября выяснилось, что уязвимости эксплуатировали неделями до публичного раскрытия, администраторам советовали не ограничиваться установкой исправлений и самостоятельно искать следы проникновения.
Похожая ситуация возникла несколькими неделями ранее, когда злоумышленники начали атаковать NetScaler вскоре после появления публичного инструмента эксплуатации. Корпоративные VPN остаются привлекательной целью, находясь на границе сети и давая доступ к внутренним ресурсам.
Предыдущий инцидент CitrixBleed 2 показал ещё одну проблему. Реальная эксплуатация началась задолго до широкого распространения публичных инструментов, украденные сессионные данные позволяли атакующим сохранять доступ даже после обновления устройства.
