
בקמפיין 0-day של Citrix נעשה שימוש ב-malware חדש; היעדים כוללים ממשלות ובנקים
תוקפים לא ידועים ניצלו פגיעות 0-day של Citrix נגד ממשלות, בנקים וחברות משפטיות בצפון אמריקה ובאירופה. Google ו-Mandiant מצאו נוזקה חדשה, WHIPSHOT ו-SLAPSHOT, בכלי התוקף.
תוקפים לא ידועים ניצלו פגיעות יום-אפס (0-day) שהתגלתה במוצרי NetScaler של Citrix, CVE-2026-88772, כדי לתקוף סוכנויות ממשלתיות, חברות פיננסיות, ארגונים חינוכיים ומגזר משפטי בצפון אמריקה ובאירופה. על כך מדווח The Register ב-29 בספטמבר.
Google Threat Intelligence Group ו-Mandiant גילו, באמצעות ניתוח כלים לאחר חדירה של התוקף, שתי תוכנות זדוניות חדשות שלא היו ידועות עד כה: WHIPSHOT ו-SLAPSHOT. לפי הערכתם, הקמפיין פעיל לפחות מתחילת ספטמבר.
WHIPSHOT ו-SLAPSHOT
WHIPSHOT הוא web shell שנכתב ב-PHP ומוסווה כחבילת Debian. הוא מסתיר payloads של שליטה ובקרה (C2) מוצפנים ב-Base64 בתוך כותרות HTTP ויוצר גשר תעבורת HTTP עבור SLAPSHOT.
SLAPSHOT הוא מנהרת TCP שנכתבה ב-Python. הוא מקבל פקודות מ-WHIPSHOT ומעביר זרמי TCP שרירותיים למארחים פנימיים. לפי חוקרי Google, הפקודות הנתמכות הן: open, פתיחת חיבור TCP יוצא; push, כתיבת נתונים בסשן פתוח; pull, קריאת נתונים; exch, החלפת נתוני C2; close, סגירת סשן. כמו כן פקודת ping לבדיקת מצב הכלי.
לפחות בחדירה אחת שתועדה, התוקף העביר תעבורה דרך פרוקסי זה לתוך הרשת הפנימית, ביצע סיור ידני וגנב פרטי גישה למערכת.
היעדים ומי עומד מאחורי התקיפות
לפי ייעוץ של Google ו-Mandiant, בקרב הנפגעים נמנות ארגונים ממשלתיים, שירותים פיננסיים, חינוך ושירותים משפטיים ומקצועיים מצפון אמריקה ומאירופה.
מי עומד מאחורי התקיפות טרם נחשף. לדברי בנג'מין האריס, מייסד watchTowr, לא ניכרת מגמה ברורה לא בתעשיית החברות הנפגעות ולא בגודלן. „היסטורית, בפגיעויות של NetScaler השתמשו גם קבוצות ממלכתיות וגם מפעילי ransomware“, אמר ל-The Register.
תגובה מאוחרת והמלצות הגנה
GreyNoise תיעדה ניסיון ניצול של CVE-2026-88771 נגד Citrix NetScaler Gateway ב-24 בספטמבר, ואילו לפי חוקרי Google הקמפיין של CVE-2026-88772 פעיל לפחות מתחילת ספטמבר. Citrix פרסמה שמונה CVE בבת אחת, ומתוכן ל-CVE-2026-88771 ול-CVE-2026-88772 יש ציון קריטי של 9.5.
לדברי האריס, הפגיעויות התגלו בארגונים נפגעים כבר במהלך תגובה לאירוע ובעבודה פורנזית, מה שאומר שגם הניצול וגם הידיעה של Citrix היו לפני חשיפה פומבית. „מדוע נדרש ל-Citrix כל כך הרבה זמן, רק Citrix יכולה להשיב“, ציין.
צ'ארלס קרמקל, CTO של Mandiant Consulting, המליץ למשתמשי NetScaler לבדוק את המערכות לאיתור סימני פגיעה לפני התקנת העדכון. לדבריו, במקרה של גילוי web shell או קובץ זדוני אחר יש לשמר ראיות ולחקור את היקף החדירה. „ייתכן שעדכון בלבד לא יספיק כדי להרחיק את התוקף מהסביבה“, הוסיף.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.