In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Attacchi in corso su Citrix NetScaler
Attaccanti stanno sfruttando una vulnerabilità zero-day in Citrix NetScaler, identificata come CVE-2026-88772, per ottenere accesso root ai dispositivi, installare web shell e malware di tunneling, rubare credenziali e spostarsi nelle reti interne. Secondo Mandiant, gli attacchi sono iniziati almeno a settembre e hanno colpito organizzazioni in Nord America ed Europa nei settori governativo, finanziario, educativo, legale e dei servizi professionali.
La vulnerabilità è un overflow di memoria che può portare a esecuzione di codice remoto o denial of service quando DTLS è abilitato. Citrix ha confermato che la falla è stata sfruttata in attacchi e ha rilasciato aggiornamenti di sicurezza. Anche la seconda vulnerabilità, CVE-2026-88771, è stata sfruttata, ma le mitigazioni per CVE-2026-88772 non la coprono.
Come avviene l'attacco
Mandiant spiega che gli exploit bypassano l'autenticazione e causano la terminazione inaspettata del NetScaler Packet Processing Engine (NSPPE), dando agli attaccanti accesso root. Google Threat Intelligence Group, pur non avendo il codice exploit, ha analizzato la telemetria: trasmettere header di record malformati o frammentati induce una corruzione della memoria heap nel packet engine, deviando il flusso di controllo per eseguire shellcode con privilegi root sul sistema FreeBSD.
Dopo l'accesso, gli attaccanti installano web shell PHP e modificano la configurazione del server web NetScaler per far eseguire file non eseguibili come PHP. In un'intrusione, hanno modificato /etc/httpd.conf per far eseguire file .deb come PHP; in altri casi, hanno usato file .sig e mappato richieste per immagini .ico a file PHP malevoli. Alcune web shell restituivano risposte HTTP 404 false per nascondere l'attività.
Malware WHIPSHOT e SLAPSHOT
Mandiant ha documentato due nuove famiglie di malware: WHIPSHOT e SLAPSHOT. WHIPSHOT è una web shell PHP mascherata da pacchetto Debian, memorizzata nella directory degli script VPN di NetScaler. Funziona come proxy HTTP per SLAPSHOT, estraendo dati Base64 dagli header delle richieste HTTP e inoltrandoli al malware di tunneling sul dispositivo compromesso. WHIPSHOT verifica anche se SLAPSHOT è in esecuzione e può estrarre ed eseguire payload Python incorporati.
SLAPSHOT è uno strumento di tunneling TCP basato su Python che collega il dispositivo NetScaler compromesso ai dispositivi interni, permettendo agli attaccanti di diffondersi nella rete. Accetta comandi da WHIPSHOT, può aprire connessioni a host interni, inviare e ricevere dati e chiudere sessioni. Google ha osservato l'uso del proxy in almeno un'intrusione per condurre ricognizione manuale e rubare credenziali. Il malware può terminarsi dopo periodi di inattività, rendendone più difficile il rilevamento.
Come difendersi
Mandiant raccomanda di installare gli ultimi aggiornamenti di sicurezza Citrix e ispezionare i dispositivi NetScaler per segni di compromissione. Indicatori includono handler PHP o alias non autorizzati in httpd.conf, file .deb o .sig sospetti contenenti codice PHP, risposte HTTP 404 insolite, crash inaspettati di NSPPE e presenza di file /tmp/.uxdport o /tmp/.uxdlock associati a SLAPSHOT.
Le organizzazioni dovrebbero anche verificare se /bin/sh è stato modificato per eseguire con permessi setuid root e cercare processi Python sospetti lanciati con nohup o contenenti payload Base64. Per chi non può patchare immediatamente, Mandiant consiglia di disabilitare DTLS dove operativamente possibile e bloccare il traffico UDP/443 in ingresso quando DTLS non è necessario. Tuttavia, Google avverte che queste mitigazioni si applicano solo a CVE-2026-88772 e non proteggono da CVE-2026-88771, sfruttata separatamente. L'installazione degli aggiornamenti è l'unico modo per affrontare entrambe le falle.



