近期觀察到有不明威脅行為者正在利用 Citrix NetScaler ADC 和 NetScaler Gateway 設備中一項新近修補的安全漏洞,鎖定北美和歐洲的組織。
由 Mandiant Consulting 和 Google Threat Intelligence Group (GTIG) 在 2026 年 9 月觀察到的活動,已鎖定政府、金融服務、科技、教育以及法律和專業服務等行業。
該科技巨頭表示:「CVE-2026-88772 的利用會繞過身份驗證,並觸發 NetScaler 封包處理引擎(NSPPE)的未處理終止,以建立初始的 Root 級存取權限。」
攻擊已被觀察到武器化該漏洞,以部署後滲透工具包,其中包括先前未報導的 PHP Web Shell,如 WHIPSHOT,它能夠將 Base64 編碼的命令與控制(C2)載荷偽裝在原生 HTTP 標頭內。
同時也被利用的是一個新穎的配套 Python 隧道工具,名為 SLAPSHOT,旨在代理流量進入內部網路,用於偵察和竊取憑證。Google 在至少一個觀察到的案例中指出,威脅行為者據稱透過此代理中繼流量,手動進行內部偵察和憑證竊取。
正如 watchTowr Labs 所詳述,CVE-2026-88772(CVSS 分數:9.5)是 NSPPE 組件中 Datagram Transport Layer Security (DTLS) 協定處理中的記憶體溢位錯誤。
Google 表示:「在初始的預認證加密握手期間,NSPPE 會解析入站的 DTLS 記錄結構。前端遙測數據的分析顯示,傳輸特製的畸形或分段記錄標頭會導致封包引擎內的堆記憶體邊界損壞,轉移控制流程以在底層 FreeBSD 平台上以 Root 級作業系統權限執行任意 shellcode。」
成功利用後,Web Shell 載荷會透過修改目標 httpd.conf 文件,將 Debian 軟體套件格式(.deb)文件處理為 PHP 腳本,從而自我安裝,為部署 WHIPSHOT 和 SLAPSHOT 鋪平道路。這透過初始安裝程式來完成。
Google 的網路安全部門補充說,此配置變更使得攻擊者能夠在「/netscaler/gui/vpn/scripts/linux」目錄中存放具有欺騙性文件類型的 Web Shell。
在其他情況下,威脅行為者已被觀察到實施隱蔽的配置掛鉤,將 Web Shell 的執行偽裝成圖像請求,並在啟用 mod_php 引擎後將簽名(.sig)文件註冊為可執行的 PHP 腳本。
該配置還將指向「/vpn/media/」結尾的入站 HTTP 請求,直接映射到「/var/netscaler/gui/vpn/scripts/linux/」目錄中具有相同基本名稱的相應「.sig」文件。
Google 表示:「例如,存取 /vpn/media/e6ee7c85.ico 的客戶端將由丟失的 PHP Web Shell e6ee7c85.sig 提供服務。在至少一個案例中,Web 伺服器存取日誌顯示 GET 請求返回 HTTP 404 回應,但表現出處理時間延長和多千位元組的回應大小。」
「在隨後的幾天裡,攻擊者嘗試存取不存在的 .sig 文件,這在 httperror-vpn 日誌中產生了文件丟失錯誤,暗示這些文件並不存在。這可能表明攻擊者在多個受感染的環境中管理著類似的 Web Shell。」
攻擊鏈接著透過利用安裝程式 Web Shell 來修改「/bin/sh」的權限,然後啟動完整的 NetScaler 設備重啟,來建立其 Web Shell 的持久性 Root 級執行。
這些偽裝成 .deb 和 .sig 文件的輕量級 PHP Web Shell,提供直接命令執行和自動化設備持久性。其中一個 Web Shell 是 WHIPSHOT,它從 HTTP 標頭中提取 Base64 編碼的命令和載荷,執行它們,並返回結果。
SLAPSHOT 是一個用 Python 編寫的 TCP 隧道工具,它充當內部網路橋樑,接受來自 WHIPSHOT 的命令,並將任意 TCP 串流轉發到內部主機,目的是促進內部偵察、橫向移動和憑證收集。
如果在 10 分鐘內未收到任何活躍的會話或命令,惡意軟體會刪除其端口和鎖定文件,並終止其進程,以掩蓋其蹤跡並盡量減少鑑識痕跡。
Google 表示:「此次活動強調了持續針對邊緣設備以獲得受害者網路的初始存取權限。這些設備——包括應用程式交付控制器、VPN 閘道和防火牆——仍然是誘人的目標,因為它們暴露於網際網路,位於端點偵測與回應(EDR)工具的範圍之外,並且經常儲存或處理可用於深入網路的憑證。」
此發展之際,GreyNoise 表示已開始看到與利用 CVE-2026-88771 和 CVE-2026-88772 相關的額外惡意網路活動,始於 2026 年 9 月 28 日上午 8:30 左右(美國東部夏令時間),隨後在當天晚上 10:30 左右出現顯著激增。
GreyNose 團隊告訴 The Hacker News:「昨天開始的大規模偵察,現在已經演變成大規模的全面滲透,涉及眾多獨立的行為者和活動。我們正在觀察大規模的 Web Shell 和惡意軟體部署,主要目的是進行機器人網路招募和存取仲介。」


