Nel settembre 2026 diversi attori malevoli hanno sfruttato vulnerabilità recentemente corrette nei dispositivi Citrix NetScaler ADC e NetScaler Gateway per colpire organizzazioni in Nord America e in Europa. Le vittime osservate appartengono a settori ad alta esposizione come pubblica amministrazione, servizi finanziari, tecnologia, istruzione e servizi legali e professionali, segnale di una campagna ampia e opportunistica che mira ai sistemi di accesso remoto e ai componenti edge esposti su internet.
Vettore principale: CVE-2026-88772 e bypass dell’autenticazione
Il vettore principale riguarda CVE-2026-88772, una falla critica che consente di aggirare l’autenticazione e ottenere accesso iniziale con privilegi di root. L’abuso della vulnerabilità avviene durante la fase di handshake crittografico DTLS nel componente NetScaler Packet Processing Engine, dove record appositamente manipolati possono causare corruzione della memoria e deviare il flusso di esecuzione fino a far girare shellcode con privilegi elevati sul sistema operativo sottostante. Questo tipo di attacco è particolarmente pericoloso perché colpisce appliance che spesso non sono coperte da soluzioni EDR tradizionali e che possono trattare credenziali utili per muoversi lateralmente nella rete.
Post-sfruttamento: web shell e tunneling verso la rete interna
Dopo lo sfruttamento, gli aggressori installano web shell PHP leggere e persistenti, tra cui WHIPSHOT, e un tunneler Python chiamato SLAPSHOT. Una tecnica chiave consiste nel modificare file di configurazione del server web come httpd.conf per trattare file con estensione .deb come script PHP, consentendo il rilascio di backdoor con estensioni ingannevoli in percorsi raggiungibili dall’esterno. In altri casi viene creato un meccanismo più furtivo che maschera l’esecuzione come richieste di immagini, mappando richieste .ico verso file .sig eseguibili come PHP, rendendo più difficile individuare il traffico anomalo dai log.
Dettagli su WHIPSHOT e SLAPSHOT
WHIPSHOT è progettata per estrarre comandi e payload codificati in Base64 da header HTTP nativi, eseguirli e restituire i risultati, riducendo la visibilità dei controlli basati su parametri e body. SLAPSHOT funge da ponte verso la rete interna, proxyando flussi TCP per ricognizione, furto di credenziali e movimento laterale. Per limitare le tracce forensi, il componente di tunneling può terminare automaticamente se non riceve comandi entro un intervallo di tempo.
Attività parallela: segnali di sfruttamento anche su CVE-2026-88771
Parallelamente è stata osservata attività malevola anche legata a CVE-2026-88771, con segnali di passaggio da ricognizione di massa a sfruttamento su larga scala e distribuzione di web shell e malware per reclutamento botnet e access brokering, evidenziando la presenza di più gruppi e toolchain differenti sullo stesso ecosistema NetScaler.