
Citrix 0-day kampaniyasında yeni malware istifadə edildi, hədəflər arasında hökumətlər və banklar var
Naməlum təcavüzkarlar Citrix 0-day zəifliyindən Şimali Amerikada və Avropada hökumətlərə, banklara və hüquq şirkətlərinə qarşı istifadə ediblər. Google və Mandiant təcavüzkarın alətlərində yeni malware, WHIPSHOT və SLAPSHOT aşkar ediblər.
Naməlum təcavüzkarlar Citrix-in NetScaler məhsullarında aşkar edilmiş sıfır günlük (0-day) zəifliyindən, CVE-2026-88772-dən, Şimali Amerikada və Avropada hökumət qurumlarına, maliyyə şirkətlərinə, təhsil təşkilatlarına və hüquq sektoruna hücum etmək üçün istifadə edirdilər. Bu barədə The Register 29 sentyabrda yazır.
Google-un Threat Intelligence Group-u və Mandiant təcavüzkarın daxil olduqdan sonrakı alətlərinin təhlili ilə iki yeni, indiyədək naməlum malware proqramı aşkar etdilər: WHIPSHOT və SLAPSHOT. Onların qiymətləndirməsinə görə, kampaniya ən azı sentyabrın əvvəlindən davam edir.
WHIPSHOT və SLAPSHOT
WHIPSHOT PHP-də yazılmış web shell-dir və Debian paketi kimi maskalanıb. O, C2 payload-larını Base64 ilə şifrələyərək HTTP headers daxilində gizlədir və SLAPSHOT üçün HTTP nəqliyyat körpüsü yaradır.
SLAPSHOT Python ilə yazılmış TCP tunelidir. O, WHIPSHOT-dan əmrlər alır və ixtiyari TCP axınlarını daxili hostlara ötürür. Google tədqiqatçılarına görə, dəstəklənən əmrlər: open – gedən TCP bağlantısını açır; push – açıq sessiyaya məlumat yazır; pull – məlumat oxuyur; exch – C2 mübadiləsi; close – sessiyanı bağlayır. Həmçinin ping əmri alətin vəziyyətini yoxlayır.
Ən azı bir qeydə alınmış daxilolma halında təcavüzkar bu proksidən keçməklə trafiki daxili şəbəkəyə ötürüb, əl ilə kəşfiyyat aparıb və sistemə giriş məlumatlarını oğurlayıb.
Hədəflər və hücumların arxasında kim dayanır
Google və Mandiant məsləhətçi məlumatına görə, zərərçəkənlər arasında Şimali Amerikanın və Avropanın hökumət, maliyyə xidmətləri, təhsil və hüquqi və ya peşəkar xidmətlər sektorunun təşkilatları var.
Hücumların arxasında kimin dayandığı hələ açıqlanmayıb. watchTowr-un təsisçisi Benyamin Harrisin sözlərinə görə, nə zərərçəkmiş şirkətlərin sənayesində, nə də ölçüsündə aydın tendensiya görünür. “Tarixən, NetScaler zəifliklərindən həm dövlət qrupları, həm də ransomware operatorları istifadə edib”, – deyə o, The Register-ə bildirib.
Gecikmiş reaksiya və müdafiə tövsiyələri
GreyNoise CVE-2026-88771-dən istifadə cəhdini Citrix NetScaler Gateway-ə qarşı 24 sentyabrda qeydə alıb, Google tədqiqatçılarına görə isə CVE-2026-88772 kampaniyası ən azı sentyabrın əvvəlindən davam edir. Citrix səkkiz CVE-ni eyni vaxtda dərc edib, onlardan CVE-2026-88771 və CVE-2026-88772 kritik 9.5 bala malikdir.
Harrisin sözlərinə görə, zəifliklər artıq zərərçəkmiş təşkilatlarda insidentə reaksiya və forensika zamanı aşkar edilib, bu isə o deməkdir ki, istismar da, Citrix-in məlumatlılığı da ictimai açıqlamadan əvvəl olub. “Citrix-ə bu qədər vaxtın nə üçün lazım olduğuna yalnız Citrix cavab verə bilər”, – deyə o qeyd edib.
Mandiant Consulting-in CTO-su Çarlz Karmakal NetScaler istifadəçilərinə yeniləmədən əvvəl sistemləri kompromis əlamətlərinə görə yoxlamağı tövsiyə edib. Onun sözlərinə görə, web shell və ya digər zərərli fayl aşkar edilərsə, sübutlar qorunmalı və daxilolmanın miqyası araşdırılmalıdır. “Yalnız yeniləmə təcavüzkarı mühitdən qovmaq üçün kifayət etməyə bilər”, – deyə o əlavə edib.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.