Эксплойт NetScaler создаёт суперпользователя и маскирует веб-шелл

Исследователи LevelBlue обнаружили атаки на Citrix NetScaler ADC и NetScaler Gateway через критическую уязвимость CVE-2026-88771 с оценкой CVSS 9,5. После выполнения команд злоумышленники загружают дополнительные полезные нагрузки, пытаются похитить конфигурацию устройств, создают локального суперпользователя и размещают веб-шеллы.
CVE-2026-88771 связана с некорректной проверкой входных данных и позволяет неаутентифицированному атакующему выполнять произвольные команды. Уязвимость была раскрыта вместе с CVE-2026-88772; до публикации сведений Национальный центр кибербезопасности Нидерландов, по сообщениям, предупреждал организации в стране об активной эксплуатации и рекомендовал отключить устройства.
Какие признаки увидели исследователи
Команда Threat Hunt Operations & Research компании LevelBlue выявила в нескольких клиентских средах вредоносные события аутентификации NetScaler. В управляемых атакующим именах пользователей повторялись варианты строк pitboss и NSPPE, которые связаны с эксплуатацией CVE-2026-88771.
Часть команд была предназначена для простой проверки выполнения кода, включая whoami. Однако другие обращения использовали curl или wget для загрузки файлов со внешних серверов, запуска полезных нагрузок и сбора конфигурационных данных NetScaler. LevelBlue отмечает, что такая последовательность действий выходит за пределы проверки уязвимости.
Что делают полезные нагрузки после проникновения
Один из выявленных файлов, Python-скрипт main.py, создаёт обратную оболочку на удалённый узел через TCP-порт 443. Скрипт также ищет процессы, связанные с путём /var/python/bin/customsnmpd, и принудительно завершает их командой kill -9.
Другой компонент, Perl-скрипт update_c08937.pl, изменяет файл /flash/nsconfig/ns.conf и создаёт локальную учётную запись sec_monitor с ролью superuser. Он архивирует каталог /flash/nsconfig в файл /tmp/update_result_3567cs.tgz, отправляет архив с конфигурацией на внешний сервер, а затем удаляет архив и собственный файл, сокращая следы на диске.
Этот же скрипт меняет права доступа к /bin/sh на 6555, размещает PHP-веб-шелл в /var/netscaler/logon/LogonPoint/.local_journal и правит /etc/httpd.conf. Настройки Apache включают выполнение PHP и сопоставляют веб-шелл с URL, похожими на легитимные CSS-ресурсы NetScaler. Подобную маскировку ранее наблюдала GreyNoise.
Что проверить владельцам устройств
Организациям с NetScaler ADC и NetScaler Gateway следует в первую очередь проверить наличие учётной записи sec_monitor, изменения в ns.conf и httpd.conf, файлов .local_journal и update_result_3567cs.tgz, а также подозрительных исходящих соединений. Важно отдельно изучить журналы аутентификации на строки pitboss и NSPPE и установить исправления Citrix для затронутых уязвимостей.
Для бизнеса этот инцидент означает, что проверка патча недостаточна: при признаках эксплуатации нужно искать закрепление, выгрузку конфигурации и скрытые веб-шеллы. Именно эти действия способны сохранить доступ к устройству и после устранения первоначальной уязвимости.

