Citrix NetScaler explorada para criar superusuários e implantar web shells furtivas
Atacantes estão explorando uma vulnerabilidade crítica no Citrix NetScaler para obter acesso persistente e exfiltrar dados sensíveis. Novas técnicas de pós-exploração envolvem a criação de contas de superusuário e o mapeamento de web shells para URLs com aparência benigna.
TL;DR
- Agentes de ameaça exploraram a CVE-2026-XXXX nos sistemas de pré-autenticação do Citrix NetScaler ADC/Gateway.
- A pós-exploração inclui a criação de contas de superusuário para acesso persistente.
- Web shells foram mapeadas para caminhos de arquivos semelhantes a CSS para evitar detecção.
- Dados de configuração sensíveis foram alvo de roubo em ambientes afetados.
- Organizações que utilizam NetScaler devem auditar contas e inspecionar diretórios acessíveis pela web.
Uma vulnerabilidade crítica de injeção de comando pré-autenticação no Citrix NetScaler ADC e Gateway continua sendo explorada ativamente por agentes de ameaça. Pesquisadores de segurança da equipe THOR da LevelBlue descobriram comportamentos avançados de pós-exploração, incluindo a criação de contas de usuário com alto privilégio e implantação de web shells disfarçadas como ativos legítimos.
Essas táticas permitem que os atacantes mantenham acesso de longo prazo enquanto evitam mecanismos tradicionais de detecção. A natureza oculta dessas cargas — especialmente aquelas mascaradas como arquivos CSS — destaca a importância da detecção de anomalias comportamentais em infraestrutura voltada para a web.
Visão Geral da Vulnerabilidade
- A falha explorada é uma vulnerabilidade de injeção de comando pré-autenticação que afeta os dispositivos Citrix NetScaler ADC e Gateway.
- Nenhuma autenticação é necessária para comprometimento inicial, tornando-a altamente atrativa para atacantes oportunistas.
- A exploração bem-sucedida permite execução remota de código no sistema subjacente.
Táticas de Pós-Exploração
- Os atacantes criaram novas contas de nível superusuário para garantir acesso administrativo contínuo.
- Web shells foram implantadas e mapeadas para URLs semelhantes a ativos estáticos comuns, como arquivos CSS.
- Essa técnica ajuda a contornar filtros de segurança baseados em conteúdo e se mistura aos padrões normais de tráfego web.
- Os esforços de exfiltração focaram no roubo de dados de configuração do NetScaler, que poderiam revelar topologia de rede interna e credenciais.
Recomendações de Detecção e Mitigação
- Audite todas as contas de usuário locais nas instâncias do NetScaler em busca de adições não autorizadas, especialmente aquelas com privilégios administrativos.
- Monitore diretórios acessíveis pela web em busca de uploads inesperados ou ofuscados que possam se parecer com ativos legítimos.
- Implemente filtragem e registro rigorosos de saída nas interfaces de gerenciamento para detectar conexões suspeitas de saída.
- Aplique imediatamente os patches oficiais da Citrix e considere segmentação de rede para limitar o potencial de movimentação lateral.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.