Payload sau khai thác Citrix NetScaler tạo Superuser, ánh xạ Web Shell vào các URL giống CSS

Các tác nhân đe dọa đã được quan sát thấy đang khai thác một lỗ hổng command injection nghiêm trọng trước khi xác thực trong Citrix NetScaler ADC và NetScaler Gateway để cài đặt web shell và nỗ lực đánh cắp dữ liệu cấu hình. Nhóm THOR của LevelBlue đã xác định các sự kiện xác thực độc hại liên quan đến CVE-2026-88771.
Citrix NetScaler Exploitation

Các tác nhân đe dọa đã được phát hiện đang khai thác một lỗ hổng command injection nghiêm trọng trước khi xác thực (pre-authentication) trong Citrix NetScaler ADC và NetScaler Gateway để cài đặt web shell và nỗ lực đánh cắp dữ liệu cấu hình.

Nhóm Hoạt động Săn tìm Đe dọa & Nghiên cứu (THOR) của LevelBlue, đơn vị đã phân tích hoạt động khai thác trên nhiều môi trường khách hàng, cho biết họ đã xác định được các sự kiện xác thực NetScaler độc hại chứa tên người dùng do kẻ tấn công kiểm soát, được thiết kế để vũ khí hóa lỗ hổng CVE-2026-88771.

CVE-2026-88771 (điểm CVSS: 9.5) là một lỗ hổng kiểm tra đầu vào không đúng cách (improper input validation) có thể cho phép kẻ tấn công chưa xác thực thực thi các lệnh tùy ý.

Lỗ hổng bảo mật này, cùng với CVE-2026-88772, đã được tiết lộ vào tuần trước sau các báo cáo rằng Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC-NL) được cho là đã gửi thông báo trước tới các tổ chức tại Hà Lan, thúc giục họ tắt các thiết bị này vì lý do đang bị khai thác tích cực. Tại thời điểm viết bài, hiện chưa có thông tin chi tiết về việc ai đứng sau những nỗ lực này.

"Một trong những đặc điểm nhất quán nhất trong các sự kiện được xác định là dữ liệu xác thực do kẻ tấn công kiểm soát chứa các biến thể của chuỗi pitboss và NSPPE liên quan đến việc khai thác CVE-2026-88771", LevelBlue cho biết.

Phân tích hành vi sau khai thác

Các nỗ lực khác đã được quan sát thấy bằng cách sử dụng curl hoặc wget để tải thêm các payload từ máy chủ bên ngoài hoặc trích xuất dữ liệu cấu hình NetScaler:

  • 64.94.85[.]67:443/update_c08937.pl
  • 31.56.197[.]72:9090/lula
  • 31.56.197[.]72:9090/lula
  • 23.27.143[.]20:9000/main.py
"Nhìn chung, các lệnh được quan sát cho thấy hoạt động vượt xa việc xác thực lỗ hổng cơ bản", LevelBlue cho biết. "Các nỗ lực bao gồm truy xuất và thực thi payload cũng như thu thập và dàn dựng dữ liệu cấu hình NetScaler."

Đáng chú ý trong số các payload giai đoạn hai là một tập lệnh Python ("main.py") được thiết kế để thiết lập một reverse shell đến địa chỉ "45.141.21[.]130" qua cổng TCP 443. Nó cũng tìm kiếm các tiến trình đang chạy liên quan đến "/var/python/bin/customsnmpd" và chấm dứt chúng bằng lệnh "kill -9".

Sức mạnh của tập lệnh Perl độc hại

Một payload giai đoạn hai khác, "update_c08937.pl", là một tập lệnh Perl với một số khả năng sau khai thác (post-exploitation):

  • Sửa đổi tập tin "/flash/nsconfig/ns.conf" để tạo một tài khoản cục bộ có tên sec_monitor và gán cho nó vai trò superuser.
  • Nén thư mục "/flash/nsconfig" thành "/tmp/update_result_3567cs.tgz" và tải kho lưu trữ chứa dữ liệu cấu hình NetScaler lên "64.94.85[.]67:443". Sau đó, tập lệnh sẽ xóa kho lưu trữ và tự xóa chính mình để giảm dấu vết forensic trên đĩa.
  • Thay đổi quyền của "/bin/sh" thành 6555 và triển khai một PHP web shell tại "/var/netscaler/logon/LogonPoint/.local_journal" để thực thi lệnh từ xa cũng như tải lên và tải xuống tập tin.
  • Sửa đổi "/etc/httpd.conf" để kích hoạt thực thi PHP và ánh xạ web shell vào các URL giống như các tài nguyên CSS hợp lệ của NetScaler, xác nhận hoạt động mà GreyNoise đã quan sát được.

LevelBlue nhận định: "Trong khi một số nỗ lực sử dụng các lệnh như whoami để kiểm tra việc thực thi lệnh, những nỗ lực khác đã cố gắng truy xuất thêm payload, thu thập dữ liệu cấu hình NetScaler, thiết lập reverse shell, tạo tài khoản đặc quyền và triển khai web shell."

Tiết lộ này được đưa ra một ngày sau khi Mandiant Consulting và Google Threat Intelligence Group (GTIG) cho biết hàng chục tổ chức đã bị ảnh hưởng bởi các cuộc tấn công khai thác lỗ hổng CVE-2026-88772 để phân phối PHP web shell, như WHIPSHOT, và một công cụ tạo đường hầm (tunneler) Python được gọi là SLAPSHOT.