← Voltar ao blog

Citrix NetScaler explorada para criar superusuários e implantar web shells furtivas

Atacantes estão explorando uma vulnerabilidade crítica no Citrix NetScaler para obter acesso persistente e exfiltrar dados sensíveis. Novas técnicas de pós-exploração envolvem a criação de contas de superusuário e o mapeamento de web shells para URLs com aparência benigna.

TL;DR

  • Agentes de ameaça exploraram a CVE-2026-XXXX nos sistemas de pré-autenticação do Citrix NetScaler ADC/Gateway.
  • A pós-exploração inclui a criação de contas de superusuário para acesso persistente.
  • Web shells foram mapeadas para caminhos de arquivos semelhantes a CSS para evitar detecção.
  • Dados de configuração sensíveis foram alvo de roubo em ambientes afetados.
  • Organizações que utilizam NetScaler devem auditar contas e inspecionar diretórios acessíveis pela web.

Uma vulnerabilidade crítica de injeção de comando pré-autenticação no Citrix NetScaler ADC e Gateway continua sendo explorada ativamente por agentes de ameaça. Pesquisadores de segurança da equipe THOR da LevelBlue descobriram comportamentos avançados de pós-exploração, incluindo a criação de contas de usuário com alto privilégio e implantação de web shells disfarçadas como ativos legítimos.

Essas táticas permitem que os atacantes mantenham acesso de longo prazo enquanto evitam mecanismos tradicionais de detecção. A natureza oculta dessas cargas — especialmente aquelas mascaradas como arquivos CSS — destaca a importância da detecção de anomalias comportamentais em infraestrutura voltada para a web.

Visão Geral da Vulnerabilidade

  • A falha explorada é uma vulnerabilidade de injeção de comando pré-autenticação que afeta os dispositivos Citrix NetScaler ADC e Gateway.
  • Nenhuma autenticação é necessária para comprometimento inicial, tornando-a altamente atrativa para atacantes oportunistas.
  • A exploração bem-sucedida permite execução remota de código no sistema subjacente.

Táticas de Pós-Exploração

  • Os atacantes criaram novas contas de nível superusuário para garantir acesso administrativo contínuo.
  • Web shells foram implantadas e mapeadas para URLs semelhantes a ativos estáticos comuns, como arquivos CSS.
  • Essa técnica ajuda a contornar filtros de segurança baseados em conteúdo e se mistura aos padrões normais de tráfego web.
  • Os esforços de exfiltração focaram no roubo de dados de configuração do NetScaler, que poderiam revelar topologia de rede interna e credenciais.

Recomendações de Detecção e Mitigação

  • Audite todas as contas de usuário locais nas instâncias do NetScaler em busca de adições não autorizadas, especialmente aquelas com privilégios administrativos.
  • Monitore diretórios acessíveis pela web em busca de uploads inesperados ou ofuscados que possam se parecer com ativos legítimos.
  • Implemente filtragem e registro rigorosos de saída nas interfaces de gerenciamento para detectar conexões suspeitas de saída.
  • Aplique imediatamente os patches oficiais da Citrix e considere segmentação de rede para limitar o potencial de movimentação lateral.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.