
Citrix 0-day kampanyasında yeni malware kullanıldı; hedefler arasında hükümetler ve bankalar var
Bilinmeyen saldırganlar, Citrix'teki 0-day güvenlik açığını Kuzey Amerika ve Avrupa'da hükümetlere, bankalara ve hukuk firmalarına karşı kullandı. Google ve Mandiant, saldırganın araçlarında WHIPSHOT ve SLAPSHOT adlı yeni malware keşfetti.
Bilinmeyen saldırganlar, Citrix'in NetScaler ürünlerinde keşfedilen sıfır gün (0-day) güvenlik açığı CVE-2026-88772'yi Kuzey Amerika ve Avrupa'da hükümet kurumlarına, finans şirketlerine, eğitim kuruluşlarına ve hukuk sektörüne saldırmak için kullanıyordu. The Register bu haberi 29 Eylül'de yazdı.
Google Threat Intelligence Group ve Mandiant, saldırganın ihlal sonrası araçlarını analiz ederek daha önce bilinmeyen iki yeni malware programı keşfetti: WHIPSHOT ve SLAPSHOT. Onların değerlendirmesine göre kampanya en az Eylül başından beri sürüyor.
WHIPSHOT ve SLAPSHOT
WHIPSHOT, Debian paketi olarak gizlenmiş, PHP ile yazılmış bir web shell'dir. Komuta-kontrol (C2) payload'larını Base64 ile şifrelenmiş halde HTTP başlıkları içinde saklar ve SLAPSHOT için bir HTTP taşıma köprüsü oluşturur.
SLAPSHOT, Python ile yazılmış bir TCP tünelidir. WHIPSHOT'tan komutlar alır ve keyfi TCP akışlarını dahili hostlara iletir. Google araştırmacılarına göre desteklenen komutlar şunlardır: open, giden TCP bağlantısı açma; push, açık oturuma veri yazma; pull, veri okuma; exch, C2 verilerini değiş tokuş etme; close, oturumu kapatma. Ayrıca aracın durumunu kontrol etmek için ping komutu.
En az bir kayıtlı ihlalde saldırgan, bu proxy üzerinden trafiği iç ağa yönlendirdi, manuel keşif yaptı ve sisteme erişim bilgilerini çaldı.
Hedefler ve saldırıların arkasında kim var
Google ve Mandiant'ın danışma belgesine göre mağdurlar arasında Kuzey Amerika ve Avrupa'dan hükümet, finansal hizmetler, eğitim ile hukuk ve profesyonel hizmetler sektöründeki kuruluşlar yer alıyor.
Saldırıların arkasında kimin olduğu henüz açıklanmadı. watchTowr'ın kurucusu Benjamin Harris'e göre, ne mağdur şirketlerin sektöründe ne de büyüklüklerinde net bir eğilim görülüyor. “Tarihsel olarak, NetScaler güvenlik açıklarını hem devlet grupları hem de ransomware operatörleri kullandı” dedi The Register'a.
Gecikmiş yanıt ve koruma önerileri
GreyNoise, 24 Eylül'de Citrix NetScaler Gateway'e karşı CVE-2026-88771'i sömürme girişimini tespit etti; Google araştırmacılarına göre ise CVE-2026-88772 kampanyası en az Eylül başından beri sürüyor. Citrix sekiz CVE'yi aynı anda yayımladı; bunlardan CVE-2026-88771 ve CVE-2026-88772 kritik 9.5 puana sahip.
Harris'e göre güvenlik açıkları hâlihazırda mağdur kuruluşlarda olay müdahalesi ve adli bilişim sırasında keşfedildi; bu da hem sömürünün hem de Citrix'in bilgilendirilmesinin kamuya açıklamadan önce gerçekleştiği anlamına geliyor. “Citrix'in neden bu kadar zaman aldığını yalnızca Citrix yanıtlayabilir” diye belirtti.
Mandiant Consulting CTO'su Charles Carmakal, NetScaler kullanıcılarına yamayı yüklemeden önce sistemleri ihlal belirtileri açısından kontrol etmelerini önerdi. Ona göre bir web shell veya başka bir kötü amaçlı dosya bulunursa kanıtlar korunmalı ve ihlalin kapsamı araştırılmalı. “Saldırganı ortamdan çıkarmak için yalnızca güncelleme yeterli olmayabilir” diye ekledi.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.