უკან დაბრუნება
Citrix-ის 0-day-ის კამპანიაში ახალი malware გამოიყენეს, სამიზნეებს შორის მთავრობები და ბანკები არიან
SiTech AI Team2 წთ. საკითხავი

Citrix-ის 0-day-ის კამპანიაში ახალი malware გამოიყენეს, სამიზნეებს შორის მთავრობები და ბანკები არიან

უცნობმა თავდამსხმელებმა Citrix-ის 0-day სისუსტე ჩრდილოეთ ამერიკასა და ევროპაში მთავრობებზე, ბანკებსა და იურიდიულ კომპანიებზე გამოიყენეს. Google-მა და Mandiant-მა თავდამსხმელის ხელსაწყოებში ახალი malware, WHIPSHOT და SLAPSHOT, აღმოაჩინეს.

უცნობი თავდამსხმელები Citrix-ის NetScaler პროდუქტებში აღმოჩენილ ნულოვანი დღის (0-day) სისუსტეს, CVE-2026-88772-ს, იყენებდნენ ჩრდილოეთ ამერიკასა და ევროპაში მთავრობის უწყებებზე, ფინანსურ კომპანიებზე, საგანმანათლებლო ორგანიზაციებსა და იურიდიულ სექტორზე თავდასხმისთვის. ამის შესახებ The Register-ი 29 სექტემბერს წერს.

Google-ის Threat Intelligence Group-მა და Mandiant-მა თავდამსხმელის შეღწევისშემდგომი ინსტრუმენტების ანალიზით ორი ახალი, აქამდე უცნობი malware პროგრამა აღმოაჩინეს: WHIPSHOT და SLAPSHOT. კამპანია, მათი შეფასებით, სულ ცოტა სექტემბრის დასაწყისიდან მიმდინარეობს.

WHIPSHOT და SLAPSHOT

WHIPSHOT PHP-ზე დაწერილი web shell-ია, რომელიც Debian-ის პაკეტადაა შენიღბული. ის ბრძანება-კონტროლის (C2) payload-ებს Base64-ით დაშიფრულად HTTP headers-ში მალავს და SLAPSHOT-ისთვის HTTP ტრანსპორტის ხიდს ქმნის.

SLAPSHOT Python-ით დაწერილი TCP-გვირაბია. ის WHIPSHOT-ისგან ბრძანებებს იღებს და თვითნებურ TCP ნაკადებს შიდა ჰოსტებზე გადასცემს. Google-ის მკვლევრების ცნობით, მხარდაჭერილი ბრძანებებია: open, გამავალი TCP კავშირის გახსნა; push, მონაცემების ჩაწერა ღია სესიაში; pull, მონაცემების წაკითხვა; exch, C2 მონაცემების გაცვლა; close, სესიის დახურვა. ასევე ping ბრძანება ხელსაწყოს მდგომარეობის შესამოწმებლად.

სულ ცოტა ერთ დაფიქსირებულ შეღწევაში თავდამსხმელმა ამ პროქსის გავლით ტრაფიკი შიდა ქსელში გაატარა, ხელით ჩაატარა დაზვერვა და მოიპარა სისტემაზე წვდომის მონაცემები.

სამიზნეები და ვინ დგას თავდასხმების უკან

Google-ისა და Mandiant-ის ადვიზორული თანახმად, დაზარალებულთა შორის ჩრდილოეთ ამერიკისა და ევროპის მთავრობის, ფინანსური მომსახურებების, განათლებისა და იურიდიული თუ პროფესიული მომსახურებების სექტორის ორგანიზაციები არიან.

თავდასხმების უკან ვინ დგას, ჯერ არ გამჟღავნებულა. watchTowr-ის დამფუძნებლის ბენჯამინ ჰარისის თქმით, მკაფიო ტენდენცია არც დაზარალებული კომპანიების ინდუსტრიაში და არც ზომაში ჩანს. „ისტორიულად, NetScaler-ის სისუსტეებს სახელმწიფო ჯგუფებიც იყენებდნენ და ransomware ოპერატორებიც“, განუცხადა მან The Register-ს.

დაგვიანებული რეაგირება და დაცვის რჩევები

GreyNoise-მა CVE-2026-88771-ის გამოყენების მცდელობა Citrix NetScaler Gateway-ის წინააღმდეგ 24 სექტემბერს დააფიქსირა, Google-ის მკვლევრების თანახმად კი CVE-2026-88772-ის კამპანია სულ ცოტა სექტემბრის დასაწყისიდან მიმდინარეობს. Citrix-მა რვა CVE ერთდროულად გამოაქვეყნა, მათგან CVE-2026-88771-სა და CVE-2026-88772-ს კრიტიკული 9.5 ქულა აქვს.

ჰარისის თქმით, სისუსტეები უკვე დაზარალებულ ორგანიზაციებში ინციდენტზე რეაგირებისა და ფორენზიკის დროს აღმოაჩინეს, რაც ნიშნავს, რომ ექსპლუატაციაც და Citrix-ის ინფორმირებულობაც საჯარო გამჟღავნებამდე იყო. „რატომ დასჭირდა Citrix-ს ამდენი დრო, მხოლოდ Citrix-ს შეუძლია პასუხის გაცემა“, აღნიშნა მან.

Mandiant Consulting-ის CTO ჩარლზ კარმაკალმა NetScaler-ის მომხმარებლებს ურჩია, განახლების დაყენებამდე სისტემები კომპრომისის ნიშნებზე შეამოწმონ. მისი თქმით, web shell-ის ან სხვა მავნე ფაილის აღმოჩენის შემთხვევაში მტკიცებულებები უნდა შეინარჩუნონ და შეღწევის მასშტაბი გამოიკვლიონ. „მხოლოდ განახლება შესაძლოა საკმარისი არ იყოს თავდამსხმელის გარემოდან გასაძევებლად“, დასძინა მან.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.