Citrix NetScaler explotado para crear superusuarios e implantar web shells sigilosas
Los atacantes están aprovechando una vulnerabilidad crítica en Citrix NetScaler para obtener acceso persistente y exfiltrar datos sensibles. Las nuevas técnicas de post-explotación incluyen la creación de cuentas de superusuario y el mapeo de web shells a URLs que parecen benignas.
Resumen
- Actores de amenazas explotaron CVE-2026-XXXX en sistemas previos a la autenticación de Citrix NetScaler ADC/Gateway.
- La post-explotación incluye la creación de cuentas de superusuario para acceso persistente.
- Las web shells fueron mapeadas a rutas similares a archivos CSS para evadir la detección.
- Se apuntó a robar datos de configuración sensibles en entornos afectados.
- Las organizaciones que usan NetScaler deben auditar cuentas e inspeccionar directorios accesibles desde la web.
Una vulnerabilidad crítica de inyección de comandos previa a la autenticación en Citrix NetScaler ADC y Gateway sigue siendo activamente explotada por actores de amenazas. Los investigadores de seguridad del equipo THOR de LevelBlue han descubierto comportamientos avanzados de post-explotación, incluyendo la creación de cuentas de usuario con altos privilegios y el despliegue de web shells disfrazadas como recursos legítimos.
Estas tácticas permiten a los atacantes mantener un acceso prolongado mientras evitan los mecanismos tradicionales de detección. La naturaleza encubierta de estas cargas —particularmente aquellas que se hacen pasar por archivos CSS— subraya la importancia de la detección de anomalías conductuales en infraestructuras expuestas a la web.
Resumen de la vulnerabilidad
- La falla explotada es una vulnerabilidad de inyección de comandos previa a la autenticación que afecta a los dispositivos Citrix NetScaler ADC y Gateway.
- No se requiere autenticación para la compromisión inicial, lo que la hace muy atractiva para atacantes oportunistas.
- Una explotación exitosa permite la ejecución remota de código en el sistema subyacente.
Tácticas de post-explotación
- Los atacantes crearon nuevas cuentas de nivel superusuario para garantizar el acceso administrativo continuo.
- Se desplegaron web shells y se mapearon a URLs que simulan ser recursos estáticos comunes, como archivos CSS.
- Esta técnica ayuda a eludir filtros de seguridad basados en contenido y se mezcla con patrones normales de tráfico web.
- Los esfuerzos de exfiltración se centraron en robar datos de configuración de NetScaler, lo cual podría revelar la topología de la red interna y credenciales.
Recomendaciones de detección y mitigación
- Audita todas las cuentas locales de usuario en instancias de NetScaler en busca de adiciones no autorizadas, especialmente aquellas con privilegios administrativos.
- Supervisa directorios accesibles desde la web en busca de cargas de archivos inesperadas u ofuscadas que puedan parecerse a recursos legítimos.
- Implementa filtrado y registro estricto de salida en interfaces de gestión para detectar conexiones salientes sospechosas.
- Aplica inmediatamente los parches oficiales de Citrix y considera la segmentación de red para limitar el potencial de movimiento lateral.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.