אחרי שסיטריקס פרסמה תיקון ל-CVE-2026-88771 ב-NetScaler, מתפרסם עכשיו מה התוקפים עושים בפועל במכשירים שנפרצו. אם המכשיר שלך היה חשוף לפני העדכון, עדכון לבדו לא מספיק: צריך לבדוק אם כבר הושתלו בו רכיבי התמדה.

| מזהה | CVE-2026-88771 (ולצידה CVE-2026-88772) |
| מוצר | Citrix NetScaler |
| חומרה (CVSS) | 9.5 (קריטית) עבור CVE-2026-88771; עבור השנייה לא פורסם בדיווח זה |
| מנוצל בפועל | כן |
| סטטוס תיקון | קיים תיקון; פרטי הגרסאות בפוסט הקודם שלנו על העדכון |
מה קרה
לפי חוקרי LevelBlue, התוקפים שלחו אירועי אימות זדוניים עם מחרוזות כמו pitboss ו-NSPPE בשדה האישורים, וכך הפעילו הרצת פקודות ללא אימות. בשלב השני הורדו שני סקריפטים: מעטפת הפוכה בפייתון שמתחברת לשרת חיצוני ועוצרת תהליך SNMP מותאם, וסקריפט פרל שיוצר משתמש-על בשם sec_monitor, אורז ושולח החוצה את תיקיית התצורה /flash/nsconfig ומתקין PHP web shell.
ה-web shell מוסתר בכך ששינו את httpd.conf כך שיופיע כמשאב CSS רגיל. רשות הסייבר ההולנדית (NCSC-NL) פרסמה התראה מוקדמת שקראה לארגונים להשבית מכשירים בגלל הניצול הפעיל.
נקודות לשים לב
- עדכן ל-NetScaler מתוקן, אבל אחרי שאספת עדויות: העדכון לא מסיר web shell או משתמשים שכבר נוצרו.
- חפש את המשתמש sec_monitor, את הקובץ
/var/netscaler/logon/LogonPoint/.local_journalושינויים חריגים ב-httpd.conf. - בדוק תעבורה יוצאת מהמכשיר לכתובות 45.141.21[.]130, 64.94.85[.]67, 31.56.197[.]72 ו-23.27.143[.]20.
- התקיפה כוללת גניבת
/flash/nsconfig, ולכן ההנחה הבטוחה היא שסודות התצורה (אישורים, תעודות) נחשפו. החלף אותם אם יש חשד לפריצה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.