セキュリティとプライバシー

NetScalerの脆弱性が悪用され、root権限の取得とマルウェア展開が発生

脅威アクターは、Citrix NetScalerの2つの重大な脆弱性を積極的に悪用し、rootアクセスを取得してWebシェルを展開し、北米および欧州の内部ネットワークへ横方向に移動しています。

英語の原文から自動翻訳されました。

不明な脅威アクターが、Citrix NetScaler ADCおよびNetScaler Gatewayアプライアンスで最近パッチが適用された2つのセキュリティ脆弱性を積極的に悪用しています。Mandiant ConsultingとGoogle Threat Intelligence Groupが2026年9月に観測したこれらの攻撃は、北米および欧州の組織を標的としており、政府、金融サービス、テクノロジー分野の数十のエンティティに影響を与えています。

何が起きたか

このキャンペーンは、CVE-2026-88772とCVE-2026-88771を利用し、認証をバイパスして初期の足掛かりを得ます。Mandiant Consultingの最高技術責任者(CTO)であるCharles Carmakal氏は、さまざまな脅威アクターによる広範かつ機会的な悪用について警告しました。主要な脆弱性であるCVE-2026-88772により、攻撃者は認証を完全にバイパスできます。これにより、NetScaler Packet Processing Engine(NSPPE)で未処理の終了が発生し、攻撃者に基盤システムへのrootレベルのアクセスが付与されます。

侵入後、敵対者は以前報告されていなかったPHP Webシェルを含むエクスプロイト後のツールキットを展開します。そのうちの1つであるWHIPSHOTという名前のシェルは、標準的なHTTPヘッダー内にBase64でエンコードされたコマンド&コントロール(C2)ペイロードを隠します。SLAPSHOTと呼ばれる伴走するPythonツールはTCPトンネラーとして機能し、トラフィックを内部ネットワークへプロキシして偵察や資格情報の窃取を容易にします。観測されたケースでは、攻撃者はこのプロキシを使用して手動で内部システムを探索し、資格情報を盗み出しました。

GreyNoiseは、2026年9月28日からCVE-2026-88771に関連する悪意ある活動の急増を検出しました。脆弱性のメカニズムはGoogleの観察結果と重複していますが、アクターとツールが異なるため、複数の独立したグループがこれらの脆弱性を悪用していることを示唆しています。GreyNoiseは、大規模な偵察がボットネットのリクルートやアクセス仲介のための本格的な悪用に発展したと指摘しています。

仕組み

CVE-2026-88772は、NSPPEコンポーネント内のDatagram Transport Layer Security(DTLS)プロトコル処理におけるメモリオーバーフローバグです。認証前の暗号化ハンドシェイク中に、エンジンは受信したDTLSレコード構造を解析します。攻撃者は特別に不正な形式または断片化されたレコードヘッダーを送信し、ヒープメモリの境界破損を引き起こします。これにより制御フローが逸脱し、FreeBSDプラットフォーム上でroot権限を持つ任意のシェルコードが実行されます。

アクセス取得後、攻撃者はhttpd.confファイルを変更してWebシェルをインストールします。この変更により、サーバーはDebianソフトウェアパッケージ(.deb)ファイルをPHPスクリプトとして扱うようになります。Webシェルは「/netscaler/gui/vpn/scripts/linux」などのディレクトリに、欺瞞的な拡張子でステージングされます。一部のバリアントでは、攻撃者は.ico画像に対するHTTPリクエストを実行可能な.sigファイルにマッピングし、一見無害に見える画像リクエストの裏に悪意あるコードを隠します。ログにはこれらのリクエストに対して404エラーが表示される場合がありますが、異常に長い処理時間と大きなレスポンスサイズを伴い、隠れた実行を示唆しています。

マルウェアは「/bin/sh」のパーミッションを変更し、アプライアンスを再起動することで永続性を確立します。WHIPSHOTはHTTPヘッダーから抽出したコマンドを実行し、SLAPSHOTは内部ホストへのブリッジを作成します。10分間非アクティブの場合、SLAPSHOTはフォレンジック痕跡を最小限にするためにポートファイルとロックファイルを削除します。

重要な詳細

  • CVE-2026-88772のCVSSスコアは9.5であり、DTLS処理の欠陥を通じてrootレベルのアクセスを可能にします。
  • WHIPSHOTは、Base64でエンコードされたHTTPヘッダーにC2ペイロードを隠すPHP Webシェルです。
  • SLAPSHOTは、内部偵察と横方向移動に使用されるPythonベースのTCPトンネラーです。
  • 攻撃者はhttpd.confを変更し、.debおよび.sigファイルをPHPスクリプトとして実行することで、Webシェルを偽装します。
  • 2026年9月28日のCensysデータによると、世界中で42,735台のホストがNetScaler ADCまたはGatewayを実行しています。
  • 複数の脅威アクターが、ボットネットのリクルートやアクセス仲介のためにこれらの脆弱性を悪用しています。

なぜ重要なのか

アプリケーションデリバリーコントローラーやVPNゲートウェイなどのエッジデバイスは、インターネットに直接面しており、エンドポイント検知・対応(EDR)ツールのカバー範囲外にあることが多いため、格好の標的となります。これらのアプライアンスが侵害されると、攻撃者は内部ネットワークへ横方向に移動するための特権的な立場を得ます。これらのデバイスはしばしば資格情報を処理または保存するため、ここで侵害が発生すると、広範なIDの漏洩やより深いネットワーク浸透につながる可能性があります。

ソフトウェアエンジニアやITリーダーにとって、これは境界線セキュリティのみへの依存リスクを浮き彫りにします。正規に見えるファイル拡張子やHTTPヘッダーの使用により、従来のシグネチャーベースの方法での検知が困難になります。複数の独立したアクターがこれらの脆弱性を悪用している事実は、パッチ未適用のシステムが継続的で自動化されたスキャンおよび悪用の試みに直面することを示唆しています。この脅威を軽減するには、即時のパッチ適用とエッジデバイスログの厳格な監視が不可欠です。

実施できること

  • CVE-2026-88772およびCVE-2026-88771に対する最新のCitrixパッチを直ちに適用してください。
  • 非標準のファイルタイプに対してPHP実行を可能にする、httpd.confファイルへの不正な変更を監視してください。
  • 高い処理時間や大きなペイロードサイズを伴う異常な404応答について、Webサーバーログを検査してください。
  • 「/netscaler/gui/vpn/scripts/linux」にWHIPSHOTまたはSLAPSHOTのアーティファクトが存在するか確認してください。
  • 可能な限り、NetScaler管理インターフェースへのインターネット公開アクセスを制限してください。

Bytechapストアのツール

続きを読む

セキュリティとプライバシー

OpenSSL、最新リリースで高深刻度のDTLSメモリリークを修正

OpenSSLは、ヒープメモリの漏洩やサービスクラッシュを引き起こす可能性のあるDTLSの高深刻度な脆弱性CVE-2026-84782に対する修正をリリースしました。サポートされているブランチ向けの更新は利用可能ですが、古いバージョンではプレミアムサポートが必要となります。

すべての記事