Radar AI Avatar Transparent

תוקפים מנצלים פגיעות ב-NetScaler ומתקינים web shell ומשתמש-על במכשיר

אחרי שסיטריקס פרסמה תיקון ל-CVE-2026-88771 ב-NetScaler, מתפרסם עכשיו מה התוקפים עושים בפועל במכשירים שנפרצו. אם המכשיר שלך היה חשוף לפני העדכון, עדכון לבדו לא מספיק: צריך לבדוק אם כבר הושתלו בו רכיבי התמדה.

שרת רשת עם דלת אחורית מוסתרת
מזהה CVE-2026-88771 (ולצידה CVE-2026-88772)
מוצר Citrix NetScaler
חומרה (CVSS) 9.5 (קריטית) עבור CVE-2026-88771; עבור השנייה לא פורסם בדיווח זה
מנוצל בפועל כן
סטטוס תיקון קיים תיקון; פרטי הגרסאות בפוסט הקודם שלנו על העדכון

מה קרה

לפי חוקרי LevelBlue, התוקפים שלחו אירועי אימות זדוניים עם מחרוזות כמו pitboss ו-NSPPE בשדה האישורים, וכך הפעילו הרצת פקודות ללא אימות. בשלב השני הורדו שני סקריפטים: מעטפת הפוכה בפייתון שמתחברת לשרת חיצוני ועוצרת תהליך SNMP מותאם, וסקריפט פרל שיוצר משתמש-על בשם sec_monitor, אורז ושולח החוצה את תיקיית התצורה /flash/nsconfig ומתקין PHP web shell.

ה-web shell מוסתר בכך ששינו את httpd.conf כך שיופיע כמשאב CSS רגיל. רשות הסייבר ההולנדית (NCSC-NL) פרסמה התראה מוקדמת שקראה לארגונים להשבית מכשירים בגלל הניצול הפעיל.

נקודות לשים לב

  • עדכן ל-NetScaler מתוקן, אבל אחרי שאספת עדויות: העדכון לא מסיר web shell או משתמשים שכבר נוצרו.
  • חפש את המשתמש sec_monitor, את הקובץ /var/netscaler/logon/LogonPoint/.local_journal ושינויים חריגים ב-httpd.conf.
  • בדוק תעבורה יוצאת מהמכשיר לכתובות 45.141.21[.]130, 64.94.85[.]67, 31.56.197[.]72 ו-23.27.143[.]20.
  • התקיפה כוללת גניבת /flash/nsconfig, ולכן ההנחה הבטוחה היא שסודות התצורה (אישורים, תעודות) נחשפו. החלף אותם אם יש חשד לפריצה.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-