Эксплуатация уязвимости нулевого дня CVE-2026-88772 в Citrix NetScaler затронула госсектор и финансовые организации

Эксплуатация уязвимости нулевого дня CVE-2026-88772 в Citrix NetScaler затронула госсектор и финансовые организации

В конце сентября 2026 года зафиксирована активная эксплуатация уязвимости нулевого дня CVE-2026-88772 в программно-аппаратных комплексах Citrix NetScaler ADC и NetScaler Gateway. Уязвимость позволяет обойти проверку подлинности пользователя. Следы атак обнаружены в организациях Северной Америки и Европы: государственные структуры, банки и страховые компании, учебные заведения, юридические и консалтинговые фирмы. Сама кампания идёт как минимум с начала сентября. Одновременно злоумышленники используют вторую уязвимость нулевого дня - CVE-2026-88771. Обе проблемы касаются устройств, которые обеспечивают удалённый доступ сотрудников и распределение трафика между серверами, то есть стоят на границе корпоративной сети и напрямую видны из интернета.

Описание

Механика атаки опирается на подготовительный этап защищённого соединения. Устройство принимает и разбирает служебные пакеты, которыми клиент и сервер обмениваются до начала шифрованной сессии. Если отправить специально искажённый или раздробленный набор таких пакетов, внутренняя память компонента, отвечающего за обработку трафика, повреждается. Управление передаётся чужому коду, а тот получает максимальные права в операционной системе устройства. Внешне всё выглядит как неудачная попытка установить соединение: в журналах остаётся запись о внутренней ошибке рукопожатия. Чуть позже устройство сообщает об аварийном завершении сетевого обработчика. После этого вредоносная программа сама прописывает нужные настройки в конфигурации веб-сервера и превращает устройство в постоянную точку входа.

По данным Mandiant Consulting и Google Threat Intelligence Group, набор инструментов злоумышленника включает две новые разработки. Первая - веб-оболочка WHIPSHOT, написанная на языке PHP. Она маскируется под установочный пакет для операционной системы и передаёт команды внутри обычных заголовков веб-запроса, поэтому внешне трафик почти неотличим от служебного. Данные разбиваются на небольшие блоки, нумеруются и собираются уже на самом устройстве. В ответ оболочка отдаёт поддельное сообщение о том, что страница не найдена, хотя на деле возвращает результаты работы команд. Вторая разработка - туннель SLAPSHOT на языке Python. Он открывает проход во внутреннюю сеть организации, через который злоумышленник вручную изучает инфраструктуру и собирает учётные данные. Программа фиксирует за собой сетевой порт, следит за активностью и закрывает неиспользуемые соединения через пятнадцать минут простоя. Если команды не поступают десять минут, она удаляет свои служебные файлы и завершает работу, чтобы не оставлять следов.

Закрепление в системе продумано в нескольких вариантах. В одних случаях веб-сервер учат исполнять как программы файлы с расширениями, которые обычно обозначают установочные пакеты обновлений. В других - запросы к картинкам незаметно перенаправляют на скрытые сценарии, так что обращение к изображению запускает вредоносный код. Разница заметна по журналам: запрос формально завершается отказом, но обрабатывается непривычно долго и возвращает несоразмерно большой объём данных. Дальше злоумышленник устанавливает на системную командную оболочку специальный признак, позволяющий запускать её с повышенными правами, и перезагружает устройство целиком. Иногда он перезапускает только веб-службу. Заодно из планировщика задач удаляются упоминания о каталоге, куда были помещены вредоносные файлы.

Привлекательность таких устройств объяснима. Они находятся вне зоны действия средств защиты конечных точек, поскольку на них нельзя установить обычный агент. При этом они хранят и обрабатывают учётные данные, по которым злоумышленник продвигается вглубь сети. В 2025 году на периферийные устройства пришлась примерно половина всех корпоративных уязвимостей нулевого дня, и ожидания аналитиков сводятся к тому, что этот приём продолжат применять.

Первоочередная мера - установка исправленных сборок. Для ветки NetScaler 14.1 нужна версия 14.1-73.37 или более поздняя, для ветки 13.1 - версия 13.1-64.23 и новее; отдельные сборки выпущены для защищённых конфигураций. Если нужный дистрибутив не находится в портале загрузок, компания Citrix рекомендует открывать обращение с максимальным приоритетом. Когда установка невозможна, помогает временное ограничение: отключение защищённого протокола передачи датаграмм там, где он не нужен, и блокировка входящего трафика на порт 443 по этому протоколу на внешнем межсетевом экране или маршрутизаторе. Настраивать запрет только внутри самого устройства бесполезно: пакеты успевают дойти до уязвимого компонента.

При подтверждённом или подозреваемом взломе устройство выводят из сети, а в паре отказоустойчивости приостанавливают синхронизацию настроек, чтобы заражённый узел не перенёс свои изменения на резервный. Исходящие подключения ограничивают строгим списком разрешённых адресов и служб. Учётные данные, ключи, сертификаты и активные сеансы, включая подключения к виртуальным рабочим столам, считают скомпрометированными: пароли и секреты меняют после установки исправлений, сеансы принудительно завершают. Отдельно проверяют связанные с устройством системы - серверы публикации приложений, контроллеры доставки и внутренние хосты, где возможны необычные входы и признаки кражи учётных данных.

Проверка самого устройства начинается с конфигурации веб-сервера: любое правило, разрешающее исполнять файлы с расширениями, не предназначенными для сценариев, служит признаком компрометации. Затем просматривают каталоги, где лежат клиентские файлы для удалённого доступа. Там должны находиться только готовые программы и архивы; текстовый сценарий в этих папках указывает на постороннее вмешательство. В журналах ищут обращения с нехарактерными расширениями, ответы подозрительно большого размера и пропуски в записях. На устройстве проверяют наличие служебных файлов-маркеров, оставленных туннелем, повышенные права у командной оболочки и запущенные в фоне интерпретаторы Python. Компания Citrix выпустила отдельный сканер для поиска признаков компрометации на своей инфраструктуре. Важно и то, что системный журнал ядра и сообщения сторожевой службы не пересылаются на внешние системы по умолчанию: без настройки такого сбора аварийные завершения сетевого обработчика останутся незамеченными, а именно они лучше всего указывают на попытку эксплуатации.

Индикаторы компрометации

YARA

Комментарии: 0