Các tác nhân đe dọa chưa xác định đã bị phát hiện khai thác một lỗ hổng bảo mật mới được vá trong các thiết bị Citrix NetScaler ADC và NetScaler Gateway nhằm mục tiêu vào các tổ chức ở Bắc Mỹ và Châu Âu.
Hoạt động này, được quan sát bởi Mandiant Consulting và Google Threat Intelligence Group (GTIG) vào tháng 9 năm 2026, đã nhắm vào các lĩnh vực chính phủ, dịch vụ tài chính, công nghệ, giáo dục, pháp lý và dịch vụ chuyên nghiệp.
"Việc khai thác CVE-2026-88772 giúp vượt qua xác thực và kích hoạt việc chấm dứt không xử lý được của NetScaler Packet Processing Engine (NSPPE) để thiết lập quyền truy cập root ban đầu," gã khổng lồ công nghệ cho biết.
Các cuộc tấn công đã được quan sát thấy sử dụng lỗ hổng này như vũ khí để triển khai bộ công cụ sau khai thác, bao gồm các PHP web shell chưa từng được báo cáo trước đây, chẳng hạn như WHIPSHOT, có khả năng ngụy trang các payload command-and-control (C2) được mã hóa Base64 bên trong các HTTP headers gốc.
Ngoài ra, một công cụ tạo đường hầm Python mới có tên SLAPSHOT cũng được sử dụng, được thiết kế để proxy lưu lượng vào mạng nội bộ nhằm mục đích trinh sát và đánh cắp thông tin xác thực. Trong ít nhất một trường hợp do Google quan sát, tác nhân đe dọa được cho là đã chuyển tiếp lưu lượng qua proxy này để thực hiện trinh sát nội bộ và đánh cắp thông tin xác thực một cách thủ công.
Theo chi tiết từ watchTowr Labs, CVE-2026-88772 (điểm CVSS: 9.5) là một lỗi tràn bộ nhớ trong quá trình xử lý giao thức Datagram Transport Layer Security (DTLS) bên trong thành phần NSPPE.
"Trong quá trình bắt tay mã hóa trước khi xác thực ban đầu, NSPPE sẽ phân tích các cấu trúc bản ghi DTLS đến," Google cho biết. "Phân tích đo lường từ xa cho thấy việc truyền các tiêu đề bản ghi bị định dạng sai hoặc bị phân mảnh đặc biệt sẽ gây ra lỗi tràn ranh giới bộ nhớ heap trong packet engine, chuyển hướng luồng điều khiển để thực thi shellcode tùy ý với đặc quyền hệ điều hành cấp root trên nền tảng FreeBSD cơ sở."
Cơ chế triển khai và duy trì quyền truy cập
Sau khi khai thác thành công, một payload web shell sẽ tự cài đặt bằng cách sửa đổi các tệp httpd.conf của mục tiêu để xử lý các tệp định dạng gói phần mềm Debian (.deb) dưới dạng tập lệnh PHP, dọn đường cho việc triển khai WHIPSHOT và SLAPSHOT. Điều này được thực hiện thông qua bộ cài đặt ban đầu.
Thay đổi cấu hình này cho phép kẻ thù đặt các web shell với phần mở rộng tệp gây nhầm lẫn trong thư mục "/netscaler/gui/vpn/scripts/linux," bộ phận an ninh mạng của Google cho biết thêm.
Trong các trường hợp khác, tác nhân đe dọa đã bị phát hiện thực hiện một hook cấu hình bí mật, ngụy trang việc thực thi web shell dưới dạng các yêu cầu hình ảnh và đăng ký các tệp chữ ký (.sig) dưới dạng tập lệnh PHP có thể thực thi sau khi bật mod_php engine.
Cấu hình này cũng ánh xạ các yêu cầu HTTP đến kết thúc bằng ".ico" trong "/vpn/media/" trực tiếp tới tệp ".sig" tương ứng có cùng tên cơ sở bên trong "/var/netscaler/gui/vpn/scripts/linux/."
"Ví dụ, khách hàng truy cập /vpn/media/e6ee7c85.ico sẽ được phục vụ bởi PHP web shell e6ee7c85.sig đã được thả vào," Google nói. "Trong ít nhất một trường hợp, nhật ký truy cập máy chủ web cho thấy các yêu cầu GET trả về phản hồi HTTP 404, nhưng lại có thời gian xử lý kéo dài và kích thước phản hồi lên tới nhiều kilobyte."
Chuỗi tấn công sau đó tiến tới việc thiết lập thực thi cấp root vĩnh viễn cho các web shell của nó bằng cách tận dụng các web shell cài đặt để thay đổi quyền của "/bin/sh," và sau đó khởi động lại toàn bộ thiết bị NetScaler.
Phân tích bộ công cụ WHIPSHOT và SLAPSHOT
Các PHP web shell nhẹ này, được ngụy trang dưới dạng tệp .deb và .sig, cung cấp khả năng thực thi lệnh trực tiếp và duy trì sự hiện diện tự động trên thiết bị. Một trong những web shell đó là WHIPSHOT, nó trích xuất các lệnh và payload được mã hóa Base64 từ HTTP headers, thực thi chúng và trả về kết quả.
SLAPSHOT, một công cụ tạo đường hầm TCP được viết bằng Python, hoạt động như một cầu nối mạng nội bộ chấp nhận các lệnh từ WHIPSHOT và chuyển tiếp các luồng TCP tùy ý đến các máy chủ nội bộ với mục tiêu tạo điều kiện cho việc trinh sát nội bộ, di chuyển ngang (lateral movement) và thu thập thông tin xác thực.
Nếu không có phiên hoạt động hoặc lệnh nào được nhận trong vòng 10 phút, phần mềm độc hại sẽ xóa tệp cổng và tệp khóa của nó, đồng thời chấm dứt tiến trình để xóa dấu vết và giảm thiểu các dấu hiệu pháp y.
"Chiến dịch này nhấn mạnh việc tiếp tục nhắm mục tiêu vào các thiết bị biên để giành quyền truy cập ban đầu vào mạng của nạn nhân," Google cho biết. "Các thiết bị này—bao gồm bộ điều khiển phân phối ứng dụng (ADC), cổng VPN và tường lửa—vẫn là những mục tiêu hấp dẫn vì chúng tiếp xúc với internet, nằm ngoài tầm với của các công cụ phát hiện và phản ứng điểm cuối (EDR), và thường lưu trữ hoặc xử lý các thông tin xác thực có thể được sử dụng để tiến sâu hơn vào mạng."
Diễn biến này xảy ra khi GreyNoise cho biết họ bắt đầu thấy các hoạt động mạng độc hại bổ sung liên quan đến việc khai thác CVE-2026-88771 và CVE-2026-88772 bắt đầu từ cuối tháng 9 năm 2026.
"Những gì bắt đầu như một cuộc trinh sát hàng loạt giờ đã phát triển thành một cuộc khai thác hàng loạt trên diện rộng của nhiều tác nhân và chiến dịch độc lập," nhóm GreyNoise cho biết. "Chúng tôi đang quan sát thấy việc triển khai web shell và phần mềm độc hại trên quy mô lớn với mục đích chính là tuyển dụng botnet và môi giới quyền truy cập."