Το Citrix NetScaler βρίσκεται στο επίκεντρο νέας σοβαρής κυβερνοαπειλής, καθώς κακόβουλοι παράγοντες εκμεταλλεύονται ενεργά την κρίσιμη ευπάθεια CVE-2026-88771 για να εγκαθιστούν web shells, να δημιουργούν λογαριασμούς με δικαιώματα superuser και να υποκλέπτουν ευαίσθητα δεδομένα διαμόρφωσης. Η επίθεση αφορά τόσο το NetScaler ADC όσο και το NetScaler Gateway, δύο από τα πιο διαδεδομένα προϊόντα δικτυακής υποδομής σε εταιρικά περιβάλλοντα παγκοσμίως. Η έκταση των επιθέσεων και η πολυπλοκότητα των payloads που χρησιμοποιούνται καθιστούν αυτή την απειλή ιδιαίτερα ανησυχητική για οργανισμούς που βασίζονται στις συγκεκριμένες πλατφόρμες.

Η ευπάθεια CVE-2026-88771 έχει βαθμολογηθεί με CVSS score 9.5. Πρόκειται για ένα σφάλμα improper input validation που επιτρέπει σε μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές στο σύστημα χωρίς να απαιτείται καμία μορφή αυθεντικοποίησης. Αυτό σημαίνει ότι οποιοσδήποτε έχει πρόσβαση στο δίκτυο μπορεί να εκμεταλλευτεί την ευπάθεια απευθείας, χωρίς διαπιστευτήρια. Η ευπάθεια αποκαλύφθηκε δημόσια την προηγούμενη εβδομάδα, αφού το Dutch National Cyber Security Centre (NCSC-NL) έστειλε προειδοποίηση σε οργανισμούς στην Ολλανδία, καλώντας τους να απενεργοποιήσουν τις συσκευές τους λόγω ενεργής εκμετάλλευσης.
Η ομάδα LevelBlue Threat Hunt Operations & Research (THOR) ανέλυσε την εκμετάλλευση σε πολλαπλά περιβάλλοντα πελατών και εντόπισε κακόβουλα authentication events που περιείχαν ονόματα χρηστών ελεγχόμενα από τους επιτιθέμενους. Χαρακτηριστικό γνώρισμα των επιθέσεων ήταν η παρουσία των strings pitboss και NSPPE στα δεδομένα αυθεντικοποίησης, τα οποία σχετίζονται άμεσα με την εκμετάλλευση της CVE-2026-88771. Παράλληλα, παρατηρήθηκαν απόπειρες χρήσης εργαλείων όπως curl και wget για τη λήψη πρόσθετων payloads από εξωτερικούς διακομιστές ή για την εξαγωγή δεδομένων διαμόρφωσης του NetScaler.
Δείτε επίσης: CVE-2026-19490: Η κρίσιμη ευπάθεια στο Citrix NetScaler
Citrix NetScaler: Τα επόμενα στάδια επίθεσης και τα κακόβουλα payloads
Μεταξύ των πιο αξιοσημείωτων payloads δεύτερου σταδίου που εντοπίστηκαν στις επιθέσεις κατά του Citrix NetScaler ξεχωρίζει ένα Python script με όνομα main.py. Το script αυτό έχει σχεδιαστεί για να δημιουργεί ένα reverse shell προς τη διεύθυνση 45.141.21[.]130 μέσω TCP port 443, εκμεταλλευόμενο την κρυπτογραφημένη κίνηση HTTPS για να αποφύγει τον εντοπισμό. Επιπλέον, το script αναζητά εκτελούμενες διεργασίες που σχετίζονται με το /var/python/bin/customsnmpd και τις τερματίζει αναγκαστικά με εντολή kill -9, εξασφαλίζοντας αποκλειστικό έλεγχο του συστήματος.
Ένα δεύτερο payload, το update_c08937.pl, είναι ένα Perl script με εκτεταμένες δυνατότητες post-exploitation. Συγκεκριμένα, τροποποιεί το αρχείο /flash/nsconfig/ns.conf για να δημιουργήσει τοπικό λογαριασμό με όνομα sec_monitor και να του αναθέσει ρόλο superuser. Αυτό παρέχει στον επιτιθέμενο μόνιμη πρόσβαση στο σύστημα ακόμα και αν η αρχική ευπάθεια επιδιορθωθεί. Παράλληλα, το script αρχειοθετεί τον κατάλογο /flash/nsconfig σε ένα αρχείο .tgz και το ανεβάζει σε εξωτερικό διακομιστή (64.94.85[.]67:443), εξάγοντας έτσι ευαίσθητα δεδομένα διαμόρφωσης του NetScaler.
Ιδιαίτερα ανησυχητική είναι η τακτική απόκρυψης του web shell σε URLs που μοιάζουν με νόμιμους πόρους CSS του NetScaler. Το Perl script τροποποιεί το /etc/httpd.conf για να ενεργοποιήσει την εκτέλεση PHP και αναπτύσσει ένα PHP web shell στο μονοπάτι /var/netscaler/logon/LogonPoint/.local_journal. Αυτή η τεχνική καμουφλάζ καθιστά εξαιρετικά δύσκολο τον εντοπισμό της κακόβουλης δραστηριότητας από εργαλεία ασφαλείας και αναλυτές. Επιπλέον, αλλάζει τα δικαιώματα του /bin/sh σε 6555, ανοίγοντας περαιτέρω κερκόπορτες στο σύστημα. Μετά την εκτέλεσή του, το script διαγράφει το αρχείο .tgz και τον εαυτό του για να ελαχιστοποιήσει τα ίχνη του.

Citrix NetScaler CVE-2026-88772: Σύνδεση με επιθέσεις WHIPSHOT και SLAPSHOT
Η αποκάλυψη αυτών των επιθέσεων έρχεται μία ημέρα μετά από αναφορά της Mandiant Consulting και της Google Threat Intelligence Group (GTIG), σύμφωνα με την οποία δεκάδες οργανισμοί έχουν πληγεί από επιθέσεις που εκμεταλλεύονται τη συνοδευτική ευπάθεια CVE-2026-88772. Οι επιθέσεις αυτές αναπτύσσουν PHP web shells όπως το WHIPSHOT και ένα Python tunneler με κωδικό όνομα SLAPSHOT. Η παράλληλη εκμετάλλευση δύο κρίσιμων ευπαθειών στο ίδιο προϊόν υποδηλώνει οργανωμένη και καλά σχεδιασμένη επιχείρηση, πιθανώς από ομάδα με σημαντικούς πόρους και τεχνογνωσία.
Δείτε επίσης: Citrix NetScaler: 6 ευπάθειες επιτρέπουν file read και DoS
Η GreyNoise έχει επίσης επιβεβαιώσει παρόμοια δραστηριότητα, εντοπίζοντας απόπειρες χαρτογράφησης web shells σε URLs που μιμούνται νόμιμους πόρους CSS του NetScaler. Αυτή η τακτική είναι ιδιαίτερα επικίνδυνη γιατί εκμεταλλεύεται την εμπιστοσύνη που έχουν τα συστήματα ασφαλείας σε γνωστά URL patterns. Η συντονισμένη δραστηριότητα που παρατηρείται σε πολλαπλά περιβάλλοντα υποδηλώνει ότι οι επιτιθέμενοι διαθέτουν αυτοματοποιημένα εργαλεία σάρωσης και εκμετάλλευσης, επιτρέποντάς τους να στοχεύουν μεγάλο αριθμό συστημάτων σε σύντομο χρονικό διάστημα.
Σύμφωνα με το The Hacker News, η LevelBlue τόνισε ότι η παρατηρούμενη δραστηριότητα ξεπερνά κατά πολύ την απλή επαλήθευση ευπάθειας. Οι επιτιθέμενοι εκτελούν ένα πλήρες playbook post-exploitation: ανάκτηση και εκτέλεση payloads, συλλογή και εξαγωγή δεδομένων διαμόρφωσης, δημιουργία privileged accounts, εγκατάσταση web shells και δημιουργία reverse shells. Αυτό υποδηλώνει ότι ο στόχος δεν είναι απλώς η αρχική πρόσβαση, αλλά η μακροχρόνια παρουσία και ο έλεγχος των παραβιασμένων συστημάτων.

Citrix NetScaler: Πώς να προστατευτείτε από την CVE-2026-88771
Οι οργανισμοί που χρησιμοποιούν Citrix NetScaler ADC ή NetScaler Gateway πρέπει να λάβουν άμεσα μέτρα προστασίας. Πρώτο και κύριο βήμα είναι η εφαρμογή των διαθέσιμων patches για τις ευπάθειες CVE-2026-88771 και CVE-2026-88772. Αν η άμεση επιδιόρθωση δεν είναι εφικτή, συνιστάται η προσωρινή απενεργοποίηση των εκτεθειμένων συσκευών, όπως πρότεινε το NCSC-NL. Παράλληλα, είναι κρίσιμο να ελεγχθούν τα authentication logs για ύποπτα events που περιέχουν τα strings pitboss και NSPPE.
Δείτε επίσης: Τεχνικές λεπτομέρειες για κρίσιμη ευπάθεια στο Citrix NetScaler
Οι ομάδες ασφαλείας θα πρέπει επίσης να αναζητήσουν ενδείξεις παραβίασης στα συστήματά τους, ελέγχοντας για ύποπτα αρχεία στα μονοπάτια /var/netscaler/logon/LogonPoint/ και /flash/nsconfig/, καθώς και για μη εξουσιοδοτημένους λογαριασμούς με δικαιώματα superuser. Η παρακολούθηση της εξερχόμενης κίνησης δικτύου για συνδέσεις προς τις IP διευθύνσεις 45.141.21[.]130 και 64.94.85[.]67 μπορεί να αποκαλύψει ενεργές παραβιάσεις. Επιπλέον, συνιστάται η χρήση εργαλείων EDR και SIEM για τον εντοπισμό ύποπτης δραστηριότητας σε πραγματικό χρόνο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
