
استُخدمت برمجية خبيثة جديدة في حملة 0-day على Citrix، بين الأهداف حكومات وبنوك
استغل مهاجمون مجهولون ثغرة 0-day في Citrix لاستهداف حكومات وبنوك وشركات قانونية في أمريكا الشمالية وأوروبا. اكتشف Google وMandiant برمجيتين خبيثتين جديدتين، WHIPSHOT وSLAPSHOT، في أدوات المهاجم.
كان مهاجمون مجهولون يستغلون ثغرة يوم الصفر (0-day) في منتجات Citrix NetScaler، CVE-2026-88772، لشن هجمات على جهات حكومية وشركات مالية ومؤسسات تعليمية وقطاع قانوني في أمريكا الشمالية وأوروبا. كتب The Register عن ذلك في 29 سبتمبر.
اكتشف Google Threat Intelligence Group وMandiant، عبر تحليل أدوات ما بعد الاختراق، برمجيتين خبيثتين جديدتين لم تكونا معروفتين من قبل: WHIPSHOT وSLAPSHOT. وتقدّران أن الحملة جارية منذ مطلع سبتمبر على الأقل.
WHIPSHOT وSLAPSHOT
WHIPSHOT هي web shell مكتوبة بلغة PHP ومموّهة كحزمة Debian. تخفي حمولات القيادة والتحكم (C2) مشفّرة بـ Base64 داخل HTTP headers، وتنشئ جسر نقل HTTP لصالح SLAPSHOT.
SLAPSHOT هي نفق TCP مكتوب بلغة Python. تتلقى الأوامر من WHIPSHOT وتمرّر تدفقات TCP اعتباطية إلى مضيفات داخلية. وفقًا لباحثي Google، الأوامر المدعومة هي: open، فتح اتصال TCP صادر؛ push، كتابة بيانات في جلسة مفتوحة؛ pull، قراءة بيانات؛ exch، تبادل بيانات C2؛ close، إغلاق الجلسة. وأمر ping للتحقق من حالة الأداة.
في اختراق موثّق واحد على الأقل، مرّر المهاجم حركة المرور عبر هذا الوكيل داخل الشبكة الداخلية، وأجرى استطلاعًا يدويًا، وسرق بيانات الوصول إلى النظام.
الأهداف ومن يقف خلف الهجمات
وفقًا لإرشاد Google وMandiant، من بين المتضررين منظمات في قطاعات الحكومة والخدمات المالية والتعليم والخدمات القانونية والمهنية في أمريكا الشمالية وأوروبا.
لم يُكشف بعد من يقف خلف الهجمات. يقول بنيامين هاريس، مؤسس watchTowr، إنه لا يظهر اتجاه واضح لا في صناعة الشركات المتضررة ولا في حجمها. «تاريخيًا، استخدمت مجموعات حكومية ثغرات NetScaler، وكذلك مشغّلو برامج الفدية»، قال لـ The Register.
استجابة متأخرة ونصائح للحماية
سجّلت GreyNoise محاولة استغلال CVE-2026-88771 ضد Citrix NetScaler Gateway في 24 سبتمبر، بينما يقول باحثو Google إن حملة CVE-2026-88772 جارية منذ مطلع سبتمبر على الأقل. أصدرت Citrix ثماني ثغرات CVE دفعة واحدة، منها CVE-2026-88771 وCVE-2026-88772 ولديهما تقييم حرج 9.5.
يقول هاريس إن الثغرات اكتُشفت أثناء الاستجابة للحوادث والتحليل الجنائي الرقمي في منظمات متضررة، ما يعني أن الاستغلال ومعرفة Citrix حدثا قبل الكشف العام. «لماذا استغرقت Citrix كل هذا الوقت؟ Citrix وحدها يمكنها الإجابة»، قال.
نصح تشارلز كارماكال، المدير التقني لـ Mandiant Consulting، مستخدمي NetScaler بفحص الأنظمة بحثًا عن علامات اختراق قبل تثبيت التحديث. وقال إنه عند العثور على web shell أو ملف خبيث آخر، يجب الحفاظ على الأدلة والتحقيق في نطاق الاختراق. وأضاف: «قد لا يكون التحديث وحده كافيًا لطرد المهاجم من البيئة».
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.