I payload degli attacchi a NetScaler puntano alla persistenza con privilegi di superuser e a web shell mascherate da CSS

Attacchi a NetScaler via CVE-2026-88771: shell inverse, account superuser sec_monitor, furto configurazioni e web shell PHP mascherate da CSS.

I payload degli attacchi a NetScaler puntano alla persistenza con privilegi di superuser e a web shell mascherate da CSS
Vulnerabilità

Immagine illustrativa generata con AI

Gli attaccanti che sfruttano gli appliance Citrix NetScaler sono passati dai semplici test di esecuzione dei comandi a payload di seconda fase progettati per aprire shell inverse, creare account privilegiati, raccogliere dati di configurazione e distribuire web shell.

Il team Threat Hunt Operations & Research di LevelBlue ha osservato l’attività in diversi ambienti dei clienti. Gli eventi di autenticazione malevoli prendevano di mira CVE-2026-88771, una vulnerabilità di command injection pre-autenticazione che interessa NetScaler ADC e NetScaler Gateway.

I ricercatori hanno documentato tentativi di raccogliere e predisporre le configurazioni degli appliance, ma il rapporto non conferma che tutte le azioni previste dai payload siano andate a buon fine. Uno degli script Perl analizzati può creare un account sec_monitor con privilegi di superuser, preparare file di configurazione per l’esfiltrazione ed esporre una shell PHP tramite URL simili a quelli di legittime risorse CSS.

È sotto sfruttamento anche una vulnerabilità distinta di NetScaler, CVE-2026-88772. Il 27 settembre 2026, entrambe le vulnerabilità sono state inserite nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense. La scadenza per la mitigazione da parte delle agenzie federali era il 30 settembre 2026.

I dati di autenticazione malevoli attivano l’esecuzione di comandi

LevelBlue ha individuato eventi di autenticazione malevoli su NetScaler contenenti nomi utente controllati dagli attaccanti e appositamente costruiti per sfruttare CVE-2026-88771. Nei dati di autenticazione osservati ricorrevano più volte varianti delle stringhe pitboss e NSPPE.

Alcuni tentativi eseguivano comandi di base come whoami, apparentemente per verificare se l’esecuzione dei comandi funzionasse. In altri eventi venivano usati curl o wget per scaricare payload aggiuntivi da infrastrutture esterne o tentare di raccogliere i dati di configurazione di NetScaler.

Nel complesso, l’attività andava ben oltre la verifica della vulnerabilità. LevelBlue ha osservato tentativi di recupero ed esecuzione di payload, apertura di shell inverse, raccolta e preparazione di configurazioni, creazione di account privilegiati e distribuzione di web shell.

Il rapporto non attribuisce l’attività a uno specifico attore delle minacce.

Un payload Python prende di mira un processo e apre una shell inversa

Uno dei payload di seconda fase era uno script Python chiamato main.py, scaricato da:

23.27.143[.]20:9000/main.py

Lo script è progettato per aprire una shell inversa verso 45.141.21[.]130 sulla porta TCP 443. Sebbene questa porta sia comunemente associata a HTTPS, l’analisi disponibile non indica che il traffico della shell utilizzi HTTPS.

Il payload cerca inoltre processi associati a:

/var/python/bin/customsnmpd

Tenta poi di terminare i processi corrispondenti con kill -9. L’analisi documenta questo comportamento, ma non chiarisce perché sia stato scelto proprio quel processo.

Per i difensori, gli elementi utili da cercare includono connessioni in uscita verso la destinazione segnalata, il download di main.py e la terminazione anomala del processo associato a customsnmpd. Questi indizi vanno valutati insieme ai log di autenticazione e di esecuzione dei comandi, non considerati da soli una prova di compromissione.

Lo script Perl può creare sec_monitor e predisporre le configurazioni

Il payload più articolato, update_c08937.pl, è stato scaricato da:

64.94.85[.]67:443/update_c08937.pl

Secondo l’analisi di LevelBlue, lo script Perl può modificare /flash/nsconfig/ns.conf per aggiungere un account locale chiamato sec_monitor e assegnargli il ruolo superuser. La presenza di quell’account o delle relative modifiche alla configurazione indicherebbe che questa fase potrebbe essere stata eseguita con successo.

Lo script è inoltre progettato per archiviare /flash/nsconfig in:

/tmp/update_result_3567cs.tgz

Tenta quindi di caricare l’archivio, che conterrebbe dati di configurazione di NetScaler, su 64.94.85[.]67 tramite la porta 443. La procedura di pulizia prevista elimina l’archivio e rimuove lo script Perl, riducendo le tracce disponibili agli investigatori se le operazioni vengono completate.

Tra le altre funzionalità ci sono la modifica dei permessi di /bin/sh a 6555 e il posizionamento di una web shell PHP in:

/var/netscaler/logon/LogonPoint/.local_journal

La shell consente l’esecuzione remota di comandi e il trasferimento di file. Il payload può anche modificare /etc/httpd.conf per abilitare l’esecuzione di PHP e associare la shell a URL simili a quelli di legittime risorse CSS di NetScaler. Secondo LevelBlue, questo comportamento di mappatura corrobora l’attività osservata da GreyNoise.

La tecnica non si limita a scegliere un nome di file poco appariscente. Modificando la configurazione del server web, il payload può far sembrare le richieste alla shell richieste di contenuti statici, come fogli di stile, nei log degli URL.

Un’altra risorsa associata all’attività osservata si trovava qui:

31.56.197[.]72:9090/lula

Entrambe le vulnerabilità interessano più rami di NetScaler

CVE-2026-88771 è classificata come CWE-20, Improper Input Validation. Può consentire a un attaccante non autenticato di eseguire comandi arbitrari su un appliance vulnerabile.

L’articolo principale assegna alla vulnerabilità un punteggio CVSS di 9.5. Il record NVD riporta invece un punteggio CVSS v3.1 di 9.8, con il seguente vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Secondo la descrizione dell’NVD, le versioni interessate sono:

  • NetScaler ADC precedenti alla 14.1-73.37
  • NetScaler ADC precedenti alla 13.1-64.23
  • NetScaler ADC FIPS precedenti alla 14.1-73.37
  • NetScaler ADC FIPS e NDcPP precedenti alla 13.1.37.279
  • NetScaler Gateway precedenti alla 14.1-73.37
  • NetScaler Gateway precedenti alla 13.1-64.23

CVE-2026-88772 è una vulnerabilità distinta, classificata come CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer. Può causare l’esecuzione di codice da remoto o un denial of service.

Il punteggio CVSS v3.1 assegnato dall’NVD è 8.1:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Per CVE-2026-88772 sono indicati gli stessi rami di prodotto NetScaler e le stesse soglie di versione.

Mandiant Consulting e Google Threat Intelligence Group hanno riferito separatamente che gli attacchi che sfruttavano CVE-2026-88772 avevano colpito decine di organizzazioni. Le operazioni hanno distribuito web shell PHP, tra cui WHIPSHOT, e un tunneler Python chiamato SLAPSHOT.

Le informazioni disponibili non permettono di stabilire se gli incidenti descritti e l’attività legata a CVE-2026-88771 analizzata da LevelBlue siano riconducibili allo stesso operatore.

È scaduto il termine fissato da CISA per la mitigazione federale

Il 27 settembre 2026 CISA ha aggiunto entrambe le vulnerabilità al catalogo KEV, confermando che sono già sfruttate e non rappresentano soltanto rischi teorici. Il termine per la mitigazione da parte delle agenzie federali era il 30 settembre 2026.

Per entrambe le voci, CISA invita gli interessati ad applicare le misure di mitigazione del fornitore e a rispettare la BOD 26-04, «Prioritizing Security Updates Based on Risk», e i relativi «Forensics Triage Requirements». Le organizzazioni devono valutare l’esposizione a Internet di ciascun asset e seguire le indicazioni applicabili della BOD 26-04 per l’installazione delle patch.

Per i servizi cloud, CISA invita a seguire le indicazioni pertinenti della BOD 26-04 o a interrompere l’uso del prodotto se non sono disponibili misure di mitigazione. Le informazioni fornite non includono una procedura di installazione specifica per il prodotto: gli operatori dovrebbero quindi seguire le istruzioni di Citrix per il proprio ramo e tipo di distribuzione.

Non sono le uniche vulnerabilità Citrix aggiunte di recente al catalogo KEV. CVE-2026-19490 è stata inserita il 9 settembre 2026, mentre CVE-2026-8452 vi è entrata il 26 agosto 2026.

Cosa dovrebbero verificare i responsabili della sicurezza di NetScaler

Gli amministratori dovrebbero individuare i sistemi ADC e Gateway interessati, comprese le distribuzioni FIPS e NDcPP, e applicare le misure di mitigazione prescritte dal fornitore. Poiché sono già stati osservati tentativi di sfruttamento, l’installazione degli aggiornamenti o delle misure di mitigazione dovrebbe essere accompagnata da verifiche per individuare eventuali compromissioni precedenti.

Tra gli elementi da cercare:

  • Record di autenticazione con nomi utente insoliti o varianti di pitboss e NSPPE
  • Esecuzioni anomale di whoami, curl o wget associate a eventi di autenticazione
  • Un account locale sec_monitor a cui è assegnato il ruolo superuser
  • Modifiche non autorizzate a /flash/nsconfig/ns.conf
  • Il file /var/netscaler/logon/LogonPoint/.local_journal
  • Modifiche a /etc/httpd.conf, in particolare mappature che fanno apparire contenuti PHP come risorse CSS
  • Permessi di /bin/sh impostati a 6555
  • Tracce della creazione o gestione di /tmp/update_result_3567cs.tgz
  • Il download di main.py, update_c08937.pl o della risorsa chiamata lula
  • Connessioni che coinvolgono 64.94.85[.]67, 31.56.197[.]72, 23.27.143[.]20 o 45.141.21[.]130
  • Terminazioni anomale di processi associati a /var/python/bin/customsnmpd

Le funzionalità di pulizia del payload Perl fanno sì che l’assenza dei file non sia sufficiente a escluderne l’esecuzione. I registri degli account, le modifiche alla configurazione, le mappature del server web, la telemetria dei processi e i log di rete possono conservare tracce anche dopo la rimozione dello script o dell’archivio temporaneo.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →