
Citrix-ի 0-day արշավում նոր malware օգտագործել են, թիրախների թվում կառավարություններ և բանկեր կան
Անհայտ հարձակվողները Citrix-ի 0-day խոցելիությունն օգտագործել են Հյուսիսային Ամերիկայում և Եվրոպայում կառավարությունների, բանկերի ու իրավաբանական ընկերությունների դեմ: Google-ը և Mandiant-ը հայտնաբերել են malware՝ WHIPSHOT և SLAPSHOT:
Անհայտ հարձակվողները օգտագործում էին Citrix-ի NetScaler արտադրանքներում հայտնաբերված զրոյական օրվա (0-day) խոցելիությունը՝ CVE-2026-88772-ը, Հյուսիսային Ամերիկայում և Եվրոպայում կառավարական գերատեսչությունների, ֆինանսական ընկերությունների, կրթական կազմակերպությունների և իրավաբանական ոլորտի դեմ հարձակվելու համար։ Այս մասին The Register-ը գրում է սեպտեմբերի 29-ին։
Google-ի Threat Intelligence Group-ը և Mandiant-ը հարձակվողի ներթափանցումից հետո օգտագործվող գործիքների վերլուծությամբ հայտնաբերել են երկու նոր՝ մինչ այժմ անհայտ malware ծրագիր՝ WHIPSHOT և SLAPSHOT։ Ըստ նրանց գնահատականի՝ արշավն ընթանում է առնվազն սեպտեմբերի սկզբից։
WHIPSHOT և SLAPSHOT
WHIPSHOT-ը PHP-ով գրված web shell է, որը քողարկված է որպես Debian-ի փաթեթ։ Այն թաքցնում է հրամանների ու կառավարման (C2) payload-ները Base64-ով գաղտնագրված HTTP headers-ում և SLAPSHOT-ի համար ստեղծում է HTTP տրանսպորտի կամուրջ։
SLAPSHOT-ը Python-ով գրված TCP թունել է։ Այն WHIPSHOT-ից հրամաններ է ստանում և կամայական TCP հոսքեր փոխանցում ներքին հոսթերին։ Ըստ Google-ի հետազոտողների՝ աջակցվող հրամաններն են՝ open՝ ելքային TCP կապի բացում; push՝ տվյալների գրառում բաց սեսիայում; pull՝ տվյալների ընթերցում; exch՝ C2 տվյալների փոխանակում; close՝ սեսիայի փակում։ Նաև ping հրամանը՝ գործիքի վիճակը ստուգելու համար։
Առնվազն մեկ գրանցված ներթափանցման ժամանակ հարձակվողը այս պրոքսի միջոցով տրաֆիկ է անցկացրել ներքին ցանցով, ձեռքով հետախուզություն է իրականացրել և գողացել համակարգին մուտքի տվյալներ։
Թիրախները և ով է կանգնած հարձակումների հետևում
Ըստ Google-ի և Mandiant-ի խորհրդատվական զեկույցի՝ տուժածների թվում են Հյուսիսային Ամերիկայի և Եվրոպայի կառավարական, ֆինանսական ծառայությունների, կրթության, ինչպես նաև իրավաբանական ու մասնագիտական ծառայությունների ոլորտի կազմակերպություններ։
Թե ով է կանգնած հարձակումների հետևում, դեռ չի բացահայտվել։ watchTowr-ի հիմնադիր Բենջամին Հարիսի խոսքով՝ հստակ միտում չկա ոչ տուժած ընկերությունների ոլորտում, ոչ էլ դրանց չափերում։ «Պատմականորեն NetScaler-ի խոցելիությունները օգտագործել են և՛ պետական խմբերը, և՛ ransomware օպերատորները»,— ասել է նա The Register-ին։
Ուշացած արձագանք և պաշտպանության խորհուրդներ
GreyNoise-ը գրանցել է CVE-2026-88771-ի օգտագործման փորձ Citrix NetScaler Gateway-ի դեմ սեպտեմբերի 24-ին, իսկ ըստ Google-ի հետազոտողների՝ CVE-2026-88772-ի արշավն ընթանում է առնվազն սեպտեմբերի սկզբից։ Citrix-ը միաժամանակ հրապարակել է ութ CVE, որոնցից CVE-2026-88771-ը և CVE-2026-88772-ը ունեն կրիտիկական 9.5 միավոր։
Հարիսի խոսքով՝ խոցելիությունները հայտնաբերվել են արդեն տուժած կազմակերպություններում միջադեպի արձագանքման և ֆորենզիկայի ընթացքում, ինչը նշանակում է, որ և՛ շահագործումը, և՛ Citrix-ի տեղեկացվածությունը եղել են հրապարակային բացահայտումից առաջ։ «Թե ինչու Citrix-ին այդքան ժամանակ պահանջվեց, միայն Citrix-ը կարող է պատասխանել»,— նշել է նա։
Mandiant Consulting-ի CTO Չարլզ Կարմակալը NetScaler-ի օգտատերերին խորհուրդ է տվել թարմացումը տեղադրելուց առաջ ստուգել համակարգերը փոխզիջման նշանների առկայության համար։ Նրա խոսքով՝ web shell-ի կամ այլ վնասակար ֆայլի հայտնաբերման դեպքում անհրաժեշտ է պահպանել ապացույցները և ուսումնասիրել ներթափանցման մասշտաբը։ «Միայն թարմացումը կարող է բավարար չլինել հարձակվողին միջավայրից վտարելու համար»,— հավելել է նա։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։