
У кампанії з використанням 0-day Citrix застосували новий malware, серед цілей — уряди та банки
Невідомі зловмисники використали 0-day уразливість Citrix проти урядів, банків і юридичних компаній у Північній Америці та Європі. Google і Mandiant виявили в інструментах атакуючих новий malware — WHIPSHOT і SLAPSHOT.
Невідомі зловмисники використовували виявлену в продуктах Citrix NetScaler уразливість нульового дня (0-day), CVE-2026-88772, для атак на урядові установи, фінансові компанії, освітні організації та юридичний сектор у Північній Америці та Європі. Про це The Register повідомляє 29 вересня.
Google Threat Intelligence Group і Mandiant проаналізували інструменти зловмисників після проникнення та виявили дві нові, раніше невідомі malware-програми: WHIPSHOT і SLAPSHOT. За їхньою оцінкою, кампанія триває щонайменше з початку вересня.
WHIPSHOT і SLAPSHOT
WHIPSHOT — це web shell, написаний на PHP, замаскований під пакет Debian. Він приховує payload-и командного контролю (C2) у HTTP headers, зашифровані в Base64, і створює міст HTTP-транспорту для SLAPSHOT.
SLAPSHOT — це TCP-тунель, написаний на Python. Він отримує команди від WHIPSHOT і передає довільні TCP-потоки на внутрішні хости. За даними дослідників Google, підтримувані команди: open — відкрити вихідне TCP-з’єднання; push — записати дані у відкриту сесію; pull — прочитати дані; exch — обмінятися даними C2; close — закрити сесію. Також команда ping для перевірки стану інструмента.
Щонайменше в одному зафіксованому проникненні зловмисник провів трафік у внутрішній мережі через цей проксі, вручну провів розвідку та викрав дані доступу до системи.
Цілі та хто стоїть за атаками
Згідно з рекомендацією Google і Mandiant, серед постраждалих — організації урядового, фінансового, освітнього та юридичного й професійного секторів Північної Америки та Європи.
Хто стоїть за атаками, досі не розкрито. За словами засновника watchTowr Бенджаміна Гарріса, чіткої тенденції немає ні в галузі постраждалих компаній, ні в їхньому розмірі. «Історично уразливості NetScaler використовували і державні групи, і оператори ransomware», — сказав він The Register.
Запізніла реакція та поради щодо захисту
GreyNoise зафіксувала спробу використання CVE-2026-88771 проти Citrix NetScaler Gateway 24 вересня, а за даними дослідників Google кампанія з CVE-2026-88772 триває щонайменше з початку вересня. Citrix опублікувала вісім CVE одночасно, з них CVE-2026-88771 і CVE-2026-88772 мають критичний бал 9.5.
За словами Гарріса, уразливості вже виявили в постраждалих організаціях під час реагування на інциденти та форензики, що означає: і експлуатація, і обізнаність Citrix були до публічного розкриття. «Чому Citrix знадобилося так багато часу, може відповісти лише Citrix», — зазначив він.
CTO Mandiant Consulting Чарльз Кармакал порадив користувачам NetScaler перевіряти системи на ознаки компромісу перед встановленням оновлення. За його словами, у разі виявлення web shell або іншого шкідливого файлу слід зберегти докази й дослідити масштаб проникнення. «Лише оновлення може бути недостатнім, щоб вигнати зловмисника із середовища», — додав він.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.