С 5 сентября 2026 года злоумышленники атакуют шлюзы Citrix NetScaler ADC и NetScaler Gateway, доступные из интернета напрямую. Они используют две критические уязвимости. Первая, CVE-2026-88771, получила 9,5 балла из 10 по шкале CVSS (система оценки опасности уязвимостей). Вторая, CVE-2026-88772, - 8,1 балла. Обе позволяют запустить произвольный код на шлюзе без входа в систему. Компания Citrix раскрыла сведения об ошибках 27 сентября. Первые же атаки зафиксированы 5 сентября. По состоянию на 29 сентября эксплуатация продолжается.
Описание
Устройства NetScaler обеспечивают сотрудникам удалённый доступ к внутренним ресурсам компании. Через них проходят подключения к корпоративным приложениям, поэтому сбой или компрометация такого шлюза затрагивает всю организацию. На атакованных системах злоумышленники устанавливают веб-оболочку - программу, которая даёт постоянный удалённый доступ и позволяет выполнять команды на устройстве. Атаки подтвердили несколько независимых источников. Отчёты CERT-EU (агентство Евросоюза по кибербезопасности) и Google описывают установку веб-оболочек после эксплуатации этих уязвимостей. Google связывает атаки ещё и с веб-оболочкой WHIPSHOT и инструментом туннелирования SLAPSHOT. За последние годы шлюзы удалённого доступа уже не раз становились целью массовых кампаний. Нынешний случай повторяет ту же схему: атакуют не конкретную отрасль, а саму возможность удалённого подключения.
По данным eSentire, атакующие применяли двухстадийную схему, использующую служебные журналы самого шлюза. Сначала на устройство отправляли серию быстрых запросов к несуществующему файлу изображения. В служебную строку каждого запроса добавляли закодированный текст - будущий код веб-оболочки. Сервер записывал его в журнал обращений. Затем в поле имени пользователя на странице входа отправляли команды, замаскированные под служебное сообщение самого устройства. Встроенный сценарий обработки журналов передавал эти команды системной оболочке. Шлюз извлекал подготовленный код из собственного журнала, расшифровывал и запускал. Успешный вход в систему для этого не требовался.
После запуска веб-оболочка закрепляется в системе. Она сохраняет собственную копию в служебном каталоге шлюза. Затем включает поддержку сценариев на веб-сервере. Сервер настраивают так, чтобы обращения к изображениям или к установочным пакетам выполняли вредоносный код. Отдельно программа выдаёт системной оболочке полные права администратора. Ещё она удаляет записи в планировщике заданий, связанные с её каталогом. После этого устройство перезагружается, чтобы изменения вступили в силу. Известны как минимум два варианта программы. Первый маскируется под графический файл и встречается в публичных хранилищах образцов вредоносного кода. Второй использует расширение установочных пакетов; в открытых базах он до сих пор не встречался.
Команды веб-оболочка принимает через служебные заголовки запросов, которые имитируют обычный трафик NetScaler. На любой запрос она отвечает сообщением об отсутствии страницы. Со стороны активность выглядит как рутинные обращения к несуществующим файлам. В одном из инцидентов злоумышленник почти двое суток опрашивал адрес веб-оболочки: сначала ежечасно, затем каждые десять минут. В другом случае программа работала с 5 сентября, а её ответы указывали на утечку данных. Через скомпрометированный шлюз атакующий открывал сессии на внутренних виртуальных рабочих столах. Оттуда он подключался обратно к NetScaler по протоколу SSH (защищённый протокол удалённого управления). Так подтвердилось боковое перемещение внутри сети. Ту же технику и ту же полезную нагрузку связывают с установкой веб-оболочек и хищением данных в других организациях в тот же период.
Атрибуцию атак ни CERT-EU, ни Google не приводят. Исследователь Кевин Бомонт предполагает, что за ними стоит шпионская мотивация. После раскрытия обеих уязвимостей в открытом доступе появились технические разборы и неподтверждённые образцы эксплойтов - вредоносного кода, который использует уязвимость. Подготовка атак упростилась: их могут проводить и группы без глубокой экспертизы. Публичные руководства позволяют повторить атаку даже неопытным исполнителям. Цель при этом может быть любой - от кражи данных до шифрования инфраструктуры программами-вымогателями.
Организациям, у которых шлюзы NetScaler были доступны из интернета и не обновлены в начале сентября, следует считать такие системы потенциально скомпрометированными до проверки целостности. Патчи нужно устанавливать немедленно. При этом обновление не удаляет уже внедрённые полезные нагрузки и механизмы закрепления. Citrix описывает процедуру проверки предварительных условий и публикует индикаторы компрометации, полученные при разборе атак. Компаниям, которые не используют консоль NetScaler Console, предлагают обратиться в службу поддержки. Исправления вышли в версиях 14.1-73.37 и 13.1-64.23, а также в сборках FIPS и NDcPP с номерами 13.1.37.279 и выше. Проверить стоит и более ранние обновления: значение имеют настройки доступа и своевременная смена учётных данных.
Разрыв между началом атак и публичным раскрытием уязвимостей составил больше трёх недель. За это время злоумышленники успели закрепиться в инфраструктуре нескольких организаций. Скорость установки обновлений на пограничных устройствах определяет масштаб возможного ущерба. Пока эксплуатация продолжается, проверка целостности таких систем важна не меньше, чем сам патч.