Siber güvenlik firmaları, Citrix NetScaler CVE-2026-88772 sıfır gün açığının kötü niyetli kişiler tarafından kullanıldığını ve bu sayede özel web shell'lerin ve tünelleme kötü amaçlı yazılımlarının dağıtıldığını açıkladı. Saldırganların, sistemlere kök erişimi sağladığı, kimlik bilgilerini çaldığı ve iç ağlara yayıldığı belirtiliyor.
Saldırıların Başlangıcı ve Etkilediği Sektörler
Mandiant, bu saldırıların en az Eylül ayının başında başladığını ve Kuzey Amerika ile Avrupa'daki hükümet, finans, eğitim, hukuk ve profesyonel hizmetler gibi çeşitli sektörlerdeki kuruluşları etkilediğini bildirdi. Saldırılar, Citrix yöneticilerinin IT tedarikçileri, güvenlik ekipleri ve ulusal siber güvenlik ajanslarının iki yamanmamış NetScaler sıfır gün açığı hakkında özel uyarılar aldığını bildirmesiyle ortaya çıktı.
Açıkların Detayları ve Etkileri
Citrix, CVE-2026-88771 ve CVE-2026-88772 olarak adlandırılan bu iki açığı Pazar günü duyurdu. CVE-2026-88771, tüm NetScaler ADC ve Gateway dağıtımlarını etkileyen kimlik doğrulama gerektirmeyen bir uzaktan kod yürütme açığıdır. Diğer yandan, CVE-2026-88772, DTLS etkin olduğunda uzaktan kod yürütmeye veya hizmet reddine yol açabilen bir bellek taşma açığıdır.
Saldırganların Yöntemleri
GreyNoise, 24 Eylül'de bir Citrix NetScaler Gateway'ini kötüye kullanmaya çalışan bir tehdit aktörünü gözlemledi. Saldırgan, /bin/sh dosyasını değiştirmeye çalışarak kök shell elde etmeye ve /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver konumuna şifre korumalı bir PHP web shell yüklemeye çalıştı. Ayrıca, /etc/httpd.conf dosyasını değiştirerek CSS dosyası gibi görünen isteklerin gizli PHP web shell'ini açmasını sağladı.
Yeni Kötü Amaçlı Yazılımlar
Mandiant, WHIPSHOT ve SLAPSHOT adında daha önce belgelenmemiş iki kötü amaçlı yazılım ailesinin kullanıldığını bildirdi. WHIPSHOT, NetScaler VPN betik dizininde saklanan bir PHP web shell'idir ve SLAPSHOT'a HTTP proxy olarak hizmet eder. SLAPSHOT, saldırganların iç ağlara yayılmasına olanak tanıyan bir Python tabanlı TCP tünelleme aracıdır.
Güvenlik Önlemleri ve Tavsiyeler
Mandiant, en son Citrix güvenlik güncellemelerinin yüklenmesini ve NetScaler cihazlarının herhangi bir tehlike belirtisi açısından incelenmesini öneriyor. Potansiyel göstergeler arasında yetkisiz PHP işleyicileri, şüpheli dosyalar ve beklenmedik HTTP 404 yanıtları yer alıyor. Kuruluşların, /bin/sh dosyasının setuid kök izinleriyle değiştirilip değiştirilmediğini kontrol etmeleri ve şüpheli Python süreçlerini araştırmaları önemlidir.
Sonuç olarak, Citrix'in bu açıklıkları gidermek için en son güvenlik güncellemelerinin yüklenmesi gerektiği vurgulanıyor. Kuruluşların, acil durumlarda DTLS'yi devre dışı bırakmaları ve gerekli olmadığında gelen UDP/443 trafiğini engellemeleri önerilmektedir. Ancak, bu önlemlerin yalnızca CVE-2026-88772 için geçerli olduğu ve CVE-2026-88771'e karşı koruma sağlamadığı unutulmamalıdır.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.