BleepingComputer Hackers exploit Citrix NetScaler zero-day to deploy web shells

سوءاستفاده مهاجمان از روز صفر در Citrix NetScaler با استقرار وب‌شل

شرکت‌های امنیت سایبری اعلام کردند مهاجمان از آسیب‌پذیری روز صفر ⁦CVE-2026-88772⁩ در Citrix NetScaler سوءاستفاده کرده‌اند. هدف آن‌ها استقرار وب‌شل‌های سفارشی و بدافزار تونل‌سازی، به‌دست آوردن دسترسی root، سرقت اعتبارنامه‌ها و گسترش به شبکه‌های داخلی بوده است.

شرکت Mandiant اعلام کرد این حملات دست‌کم از اوایل سپتامبر آغاز شده و به‌باور این شرکت، سازمان‌هایی را در آمریکای شمالی و اروپا در بخش‌های دولت، خدمات مالی، آموزش، حقوقی و خدمات حرفه‌ای تحت‌تأثیر قرار داده است.

این کارزار در تعطیلات آخر هفته برای نخستین بار علنی شد، زمانی که مدیران Citrix گزارش دادند تأمین‌کنندگان IT، تیم‌های امنیتی، مراکز CERT و نهادهای ملی امنیت سایبری به‌صورت خصوصی درباره دو آسیب‌پذیری روز صفرِ بدون پچ در NetScaler به سازمان‌ها هشدار داده و در برخی موارد توصیه کرده‌اند تجهیزات آسیب‌دیده را خاموش کنند.

شرکت watchTowr سپس اعلام کرد گزارش‌ها راستی‌آزمایی شده است که دو آسیب‌پذیری اجرای کد از راه دور در NetScaler به‌طور فعال در حملات واقعی مورد سوءاستفاده قرار می‌گرفتند و Citrix در حال آماده‌سازی پچ‌ها بود.

شرکت Citrix سرانجام یکشنبه این نقص‌ها را با شناسه‌های ⁦CVE-2026-88771⁩ و ⁦CVE-2026-88772⁩ افشا کرد و برخی پژوهشگران این آسیب‌پذیری‌ها را PitScaler نامیدند.

Citrix تأیید کرد که هر دو نقص در استقرارهای NetScaler فاقد اقدام‌های کاهش ریسک مورد سوءاستفاده قرار گرفته‌اند و برای رسیدگی به آن‌ها به‌روزرسانی‌های امنیتی منتشر کرده است.

نقص ⁦CVE-2026-88771⁩ یک آسیب‌پذیری اجرای کد از راه دورِ بدون احراز هویت است که تمام استقرارهای NetScaler ADC و Gateway را تحت‌تأثیر قرار می‌دهد. ⁦CVE-2026-88772⁩ یک آسیب‌پذیری سرریز حافظه است که در صورت فعال بودن DTLS می‌تواند به اجرای کد از راه دور یا ممانعت از سرویس منجر شود.

سوءاستفاده در حملات روز صفر

شرکت GreyNoise مشاهده کرد که یک عامل تهدید در 24 سپتامبر تلاش کرده است از یک Citrix NetScaler Gateway سوءاستفاده کند؛ سه روز پیش از آنکه Citrix به‌طور عمومی ⁦CVE-2026-88771⁩ و ⁦CVE-2026-88772⁩ را افشا کند.

به‌گفته GreyNoise، مبدأ حمله 149.104.78.141 بوده است و سکوی این شرکت، پیش از در دسترس قرار گرفتن تشخیص‌های مبتنی بر CVE، آن را شناسایی کرده است.

GreyNoise می‌گوید مهاجم تلاش کرده است فایل /bin/sh را طوری تغییر دهد که یک پوسته با دسترسی root فراهم کند و یک وب‌شل PHP با گذرواژه در مسیر /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver نصب کند.

مهاجم همچنین تلاش کرده است /etc/httpd.conf را طوری تغییر دهد که درخواست‌هایی که به نظر می‌رسید برای فایل‌های CSS هستند، از جمله receiver.min.css، به‌جای آن وب‌شل PHP پنهان را باز کنند.

فرمان‌های استفاده‌شده برای استقرار وب‌شل PHP روی NetScaler

این شرکت در حال حاضر اکسپلویت کامل را منتشر نمی‌کند، اما توصیه می‌کند به‌دنبال فایل .ctxs.receiver، مدخل‌های مرتبط Alias یا AliasMatch در httpd.conf، تغییرات در مجوزهای /bin/sh، و اتصال‌هایی که از IP مبدأ مشاهده‌شده برقرار شده‌اند بگردند.

گزارش جدیدی از شرکت Mandiant جزئیات بیشتری درباره نحوه اکسپلویت ⁦CVE-2026-88772⁩ ارائه می‌کند و برخی از همان الگوهای حمله مشاهده‌شده توسط GreyNoise را تأیید می‌کند.

به‌گفته Mandiant، این اکسپلویت‌ها احراز هویت را دور می‌زنند و باعث خاتمه غیرمنتظره موتور پردازش بسته NetScaler (NSPPE) می‌شوند و به مهاجمان دسترسی سطح ریشه می‌دهند.

«به‌رغم آن‌که Google Threat Intelligence Group کد اکسپلویت را در اختیار ندارد، تحلیل تلمتری خط مقدم نشان می‌دهد که ارسال سربرگ‌های رکوردی که به‌طور ویژه مخدوش یا قطعه‌قطعه شده‌اند، در موتور پردازش بسته موجب خرابی مرز حافظه heap می‌شود و با منحرف کردن جریان کنترل، اجرای shellcode دلخواه با امتیازات سطح ریشه سیستم‌عامل روی سکوی FreeBSD زیرین را ممکن می‌کند»، Mandiant توضیح می‌دهد.

شرکت Google فعالیت‌های مشابهِ پس از اکسپلویت را در نفوذها مشاهده کرد؛ از جمله نصب وب‌شل‌های PHP توسط مهاجمان و تغییر پیکربندی وب‌سرور NetScaler به‌نحوی که پسوندهای غیرقابل‌اجرا به‌عنوان PHP پردازش شوند.

در یکی از نفوذها، به‌گفته Mandiant مهاجمان /etc/httpd.conf را تغییر دادند تا فایل‌های .deb به‌عنوان PHP اجرا شوند و امکان استفاده از وب‌شل‌ها از دایرکتوری‌هایی فراهم شود که معمولاً نرم‌افزار کلاینت NetScaler را نگه می‌دارند.

در حملات دیگر، عامل تهدید از فایل‌های .sig استفاده کرد و پیکربندی وب‌سرور را به‌گونه‌ای تغییر داد که درخواست‌های مربوط به تصاویر .ico زیر /vpn/media/ به‌جای خود به فایل‌های PHP مخرب نگاشت شوند.

به‌گفته Google، این کار باعث شد درخواست‌های وب‌شلِ مخرب به‌شکل درخواست برای فایل‌های تصویر یا CSS به‌نظر برسند، در حالی که هم‌زمان دستورهای مهاجم از طریق توابع PHP موسوم به shell_exec() یا eval() اجرا می‌شدند.

برخی از این وب‌شل‌ها هنگام اجرای دستورها پاسخ جعلی HTTP 404 برمی‌گرداندند و بدین‌ترتیب فعالیت مخرب بیش از پیش پنهان می‌مانْد.

Commands used to deploy a PHP web shell on NetScaler

به‌گفته Mandiant، عاملان تهدید دو خانواده بدافزارِ پیش‌تر مستندسازی‌نشده را مستقر کردند که با نام‌های WHIPSHOT و SLAPSHOT ردیابی می‌شوند.

وب‌شل PHP موسوم به WHIPSHOT به‌صورت یک بسته Debian جعل شده و در دایرکتوری اسکریپت‌های NetScaler VPN ذخیره شده است.

این بدافزار به‌عنوان یک پروکسی HTTP برای SLAPSHOT عمل می‌کند، داده‌های کدگذاری‌شده به Base64 را از هدرهای درخواست HTTP استخراج می‌کند و آن‌ها را به بدافزار تونل‌زن که روی یک دستگاه سازش‌یافته در حال اجرا است، ارسال می‌کند.

همچنین WHIPSHOT بررسی می‌کند که آیا SLAPSHOT در حال اجرا است، و می‌تواند بارهای اجرایی Python نهفته را در پس‌زمینه استخراج و اجرا کند.

ابزار TCP tunneling مبتنی بر Python با نام SLAPSHOT بین دستگاه NetScaler سازش‌یافته و تجهیزات داخلی پل می‌زند و به مهاجمان امکان می‌دهد در شبکه بیشتر گسترش یابند.

این بدافزار دستورات را از WHIPSHOT می‌پذیرد، می‌تواند به میزبان‌های داخلی اتصال باز کند، داده را روی آن اتصال‌ها ارسال و دریافت کند، و در پایان نشست‌ها را ببندد.

به گفته شرکت Google، مهاجمان در حداقل یک نفوذ مشاهده‌شده از این پروکسی برای انجام دستی شناسایی و سرقت اعتبارنامه‌ها استفاده کرده‌اند.

شرکت Mandiant می‌گوید این بدافزار می‌تواند پس از دوره‌هایی از عدم فعالیت خود را خاتمه دهد و تشخیص آن را دشوارتر کند.

با آن‌که بهره‌برداری در ابتدا امتیازهای root را اعطا می‌کند، دستورات اجراشده توسط وب‌شل‌ها معمولاً تحت حسابی کم‌امتیازتر که وب‌سرورهای NetScaler با آن اجرا می‌شوند، اجرا می‌شوند.

برای حفظ دسترسی root، به گفته Google مهاجمان مجوزهای /bin/sh را تغییر دادند تا دستورات با امتیازهای بالاتر اجرا شوند.

به گفته شرکت Mandiant: «برای برقرار کردن اجرای پایدار در سطح root برای وب‌شل‌های خود، عامل تهدید از وب‌شل‌های نصب‌کننده سبک‌وزن خود استفاده کرد تا بیت setuid (Set User ID) را روی فایل اجرایی /bin/sh تنظیم کند.»

عامل تهدید همچنین برای اعمال تغییرات پیکربندی، دستگاه‌های NetScaler را راه‌اندازی مجدد کرد یا وب‌سرور را نیز راه‌اندازی مجدد کرد.

دستگاه‌های NetScaler ADC و Gateway اهداف جذابی هستند؛ زیرا در معرض اینترنت قرار دارند و اغلب در لبه شبکه‌های داخلی مستقر می‌شوند، بی‌آن‌که از مزیت مشابه نرم‌افزارهای EDR برخوردار باشند.

شاخص‌های احتمالی شامل PHP handler یا alias غیرمجاز در فایل httpd.conf، فایل‌های مشکوک .deb یا .sig که حاوی کد PHP هستند، پاسخ‌های غیرمعمول HTTP 404، کرش‌های غیرمنتظره NSPPE، و وجود فایل‌های /tmp/.uxdport یا /tmp/.uxdlock مرتبط با SLAPSHOT هستند.

سازمان‌ها همچنین باید بررسی کنند که آیا /bin/sh به‌گونه‌ای تغییر یافته است که با مجوزهای setuid root اجرا شود یا خیر، و به‌دنبال فرآیندهای مشکوک Python بگردند که با nohup راه‌اندازی شده‌اند یا دارای payload کدگذاری‌شده با Base64 هستند.

در حالی که شرکت Mandiant این فعالیت را به ⁦CVE-2026-88772⁩ نسبت می‌دهد، شرکت Citrix اعلام کرده است که ⁦CVE-2026-88771⁩ نیز در حملات مورد سوءاستفاده قرار گرفته است.

برای سازمان‌هایی که نمی‌توانند فوراً پچ کنند، شرکت Mandiant توصیه می‌کند در صورت امکان عملیاتی DTLS را غیرفعال کنند و وقتی DTLS موردنیاز نیست، ترافیک ورودی UDP/443 را در بالادست مسدود کنند.

با این حال، شرکت Google هشدار می‌دهد که این اقدامات کاهشی تنها برای ⁦CVE-2026-88772⁩ قابل اعمال است و در برابر آسیب‌پذیری ⁦CVE-2026-88771⁩ که به‌صورت جداگانه مورد سوءاستفاده قرار گرفته است، حفاظتی ایجاد نمی‌کند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.