Siber Güvenlik

Citrix NetScaler Sıfır Gün Açığı Kullanılarak Web Shell Dağıtımı Yapıldı

Siber güvenlik uzmanları, Citrix NetScaler CVE-2026-88772 açığının kötüye kullanıldığını ve özel web shell'lerin dağıtıldığını bildirdi.

Citrix NetScaler sıfır gün açığı ile ilgili siber güvenlik analizi
Citrix NetScaler sıfır gün açığı ile ilgili siber güvenlik analizi · Görsel: BleepingComputer

Siber güvenlik firmaları, Citrix NetScaler CVE-2026-88772 sıfır gün açığının kötü niyetli kişiler tarafından kullanıldığını ve bu sayede özel web shell'lerin ve tünelleme kötü amaçlı yazılımlarının dağıtıldığını açıkladı. Saldırganların, sistemlere kök erişimi sağladığı, kimlik bilgilerini çaldığı ve iç ağlara yayıldığı belirtiliyor.

Saldırıların Başlangıcı ve Etkilediği Sektörler

Mandiant, bu saldırıların en az Eylül ayının başında başladığını ve Kuzey Amerika ile Avrupa'daki hükümet, finans, eğitim, hukuk ve profesyonel hizmetler gibi çeşitli sektörlerdeki kuruluşları etkilediğini bildirdi. Saldırılar, Citrix yöneticilerinin IT tedarikçileri, güvenlik ekipleri ve ulusal siber güvenlik ajanslarının iki yamanmamış NetScaler sıfır gün açığı hakkında özel uyarılar aldığını bildirmesiyle ortaya çıktı.

Açıkların Detayları ve Etkileri

Citrix, CVE-2026-88771 ve CVE-2026-88772 olarak adlandırılan bu iki açığı Pazar günü duyurdu. CVE-2026-88771, tüm NetScaler ADC ve Gateway dağıtımlarını etkileyen kimlik doğrulama gerektirmeyen bir uzaktan kod yürütme açığıdır. Diğer yandan, CVE-2026-88772, DTLS etkin olduğunda uzaktan kod yürütmeye veya hizmet reddine yol açabilen bir bellek taşma açığıdır.

Saldırganların Yöntemleri

GreyNoise, 24 Eylül'de bir Citrix NetScaler Gateway'ini kötüye kullanmaya çalışan bir tehdit aktörünü gözlemledi. Saldırgan, /bin/sh dosyasını değiştirmeye çalışarak kök shell elde etmeye ve /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver konumuna şifre korumalı bir PHP web shell yüklemeye çalıştı. Ayrıca, /etc/httpd.conf dosyasını değiştirerek CSS dosyası gibi görünen isteklerin gizli PHP web shell'ini açmasını sağladı.

Yeni Kötü Amaçlı Yazılımlar

Mandiant, WHIPSHOT ve SLAPSHOT adında daha önce belgelenmemiş iki kötü amaçlı yazılım ailesinin kullanıldığını bildirdi. WHIPSHOT, NetScaler VPN betik dizininde saklanan bir PHP web shell'idir ve SLAPSHOT'a HTTP proxy olarak hizmet eder. SLAPSHOT, saldırganların iç ağlara yayılmasına olanak tanıyan bir Python tabanlı TCP tünelleme aracıdır.

Güvenlik Önlemleri ve Tavsiyeler

Mandiant, en son Citrix güvenlik güncellemelerinin yüklenmesini ve NetScaler cihazlarının herhangi bir tehlike belirtisi açısından incelenmesini öneriyor. Potansiyel göstergeler arasında yetkisiz PHP işleyicileri, şüpheli dosyalar ve beklenmedik HTTP 404 yanıtları yer alıyor. Kuruluşların, /bin/sh dosyasının setuid kök izinleriyle değiştirilip değiştirilmediğini kontrol etmeleri ve şüpheli Python süreçlerini araştırmaları önemlidir.

Sonuç olarak, Citrix'in bu açıklıkları gidermek için en son güvenlik güncellemelerinin yüklenmesi gerektiği vurgulanıyor. Kuruluşların, acil durumlarda DTLS'yi devre dışı bırakmaları ve gerekli olmadığında gelen UDP/443 trafiğini engellemeleri önerilmektedir. Ancak, bu önlemlerin yalnızca CVE-2026-88772 için geçerli olduğu ve CVE-2026-88771'e karşı koruma sağlamadığı unutulmamalıdır.

Sık Sorulan Sorular

CVE-2026-88772 nedir?

CVE-2026-88772, Citrix NetScaler'daki bir bellek taşma açığıdır ve uzaktan kod yürütmeye yol açabilir.

Saldırganlar hangi yöntemleri kullanıyor?

Saldırganlar, web shell yükleyerek, sistemde kök erişimi elde etmeye çalışıyor.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü