Các lỗ hổng NetScaler bị khai thác để giành quyền root và triển khai phần mềm độc hại
Các nhóm đe dọa đang tích cực khai thác hai lỗ hổng nghiêm trọng trên Citrix NetScaler để giành quyền truy cập root, triển khai web shell và di chuyển ngang vào các mạng nội bộ tại Bắc Mỹ và châu Âu.
Được dịch tự động từ bản gốc tiếng Anh.
Các nhóm đe dọa chưa xác định danh tính đang tích cực khai thác hai lỗ hổng bảo mật vừa được vá gần đây trên các thiết bị Citrix NetScaler ADC và NetScaler Gateway. Được ghi nhận bởi Mandiant Consulting và Google Threat Intelligence Group vào tháng 9 năm 2026, các cuộc tấn công này nhắm vào các tổ chức ở Bắc Mỹ và châu Âu, ảnh hưởng đến hàng chục thực thể trong các lĩnh vực chính phủ, dịch vụ tài chính và công nghệ.
Chuyện gì đã xảy ra
Chiến dịch này lợi dụng CVE-2026-88772 và CVE-2026-88771 để bỏ qua xác thực và chiếm quyền kiểm soát ban đầu. Charles Carmakal, Giám đốc Công nghệ (CTO) của Mandiant Consulting, đã cảnh báo về việc khai thác rộng rãi và cơ hội bởi nhiều nhóm đe dọa khác nhau. Lỗ hổng chính, CVE-2026-88772, cho phép kẻ tấn công bỏ qua hoàn toàn quá trình xác thực. Nó kích hoạt sự kết thúc không được xử lý của Engine Xử lý Gói NetScaler (NSPPE), cấp cho kẻ tấn công quyền truy cập cấp root vào hệ thống bên dưới.
Sau khi xâm nhập, các đối thủ triển khai một bộ công cụ hậu khai thác bao gồm các web shell PHP chưa từng được báo cáo trước đó. Một trong những web shell như vậy, có tên là WHIPSHOT, ẩn các payload điều khiển và chỉ huy (command-and-control) mã hóa Base64 trong các tiêu đề HTTP chuẩn. Một công cụ Python đi kèm gọi là SLAPSHOT hoạt động như một trình đường hầm TCP, chuyển tiếp lưu lượng vào các mạng nội bộ để tạo điều kiện cho việc trinh sát và đánh cắp thông tin đăng nhập. Trong các trường hợp quan sát được, kẻ tấn công đã sử dụng proxy này để khám phá thủ công các hệ thống nội bộ và đánh cắp thông tin đăng nhập.
GreyNoise phát hiện một sự gia tăng đột biến trong hoạt động độc hại liên quan đến CVE-2026-88771 bắt đầu từ ngày 28 tháng 9 năm 2026. Mặc dù cơ chế lỗ hổng trùng khớp với các quan sát của Google, nhưng các nhóm tấn công và công cụ lại khác nhau, cho thấy nhiều nhóm độc lập đang khai thác các lỗ hổng này. GreyNoise lưu ý rằng hoạt động trinh sát quy mô lớn đã tiến hóa thành khai thác toàn diện nhằm tuyển mộ botnet và môi giới quyền truy cập.
Cách thức hoạt động
CVE-2026-88772 là một lỗi tràn bộ nhớ trong việc xử lý giao thức Bảo mật Lớp Truyền Tải Dữ liệu (DTLS) thuộc thành phần NSPPE. Trong quá trình bắt tay mật mã trước xác thực, engine phân tích các cấu trúc bản ghi DTLS gửi đến. Kẻ tấn công gửi các tiêu đề bản ghi được định dạng đặc biệt sai hoặc bị phân mảnh, gây ra hỏng hóc ranh giới bộ nhớ heap. Điều này chuyển hướng luồng điều khiển để thực thi shellcode tùy ý với đặc quyền root trên nền tảng FreeBSD.
Sau khi giành được quyền truy cập, kẻ tấn công cài đặt một web shell bằng cách sửa đổi các tệp httpd.conf. Thay đổi này cho phép máy chủ coi các tệp gói phần mềm Debian (.deb) như các script PHP. Các web shell được đưa vào các thư mục như "/netscaler/gui/vpn/scripts/linux" với các phần mở rộng gây nhầm lẫn. Trong một số biến thể, kẻ tấn công ánh xạ các yêu cầu HTTP cho hình ảnh .ico sang các tệp thực thi .sig, che giấu mã độc đằng sau các yêu cầu hình ảnh trông có vẻ vô hại. Nhật ký có thể hiển thị các lỗi 404 cho những yêu cầu này, nhưng với thời gian xử lý bất thường dài và kích thước phản hồi lớn, cho thấy sự thực thi bị ẩn.
Phần mềm độc hại thiết lập tính bền vững (persistence) bằng cách thay đổi quyền hạn cho "/bin/sh" và khởi động lại thiết bị. WHIPSHOT thực thi các lệnh được trích xuất từ tiêu đề HTTP, trong khi SLAPSHOT tạo một cầu nối tới các máy chủ nội bộ. Nếu không hoạt động trong mười phút, SLAPSHOT sẽ xóa các tệp cổng và khóa của nó để giảm thiểu dấu vết pháp y.
Chi tiết chính
- CVE-2026-88772 có điểm CVSS là 9.5 và cho phép truy cập cấp root thông qua các lỗi xử lý DTLS.
- WHIPSHOT là một web shell PHP ẩn các payload C2 trong tiêu đề HTTP mã hóa Base64.
- SLAPSHOT là một trình đường hầm TCP dựa trên Python được sử dụng cho trinh sát nội bộ và di chuyển ngang.
- Kẻ tấn công sửa đổi httpd.conf để thực thi các tệp .deb và .sig như các script PHP, ngụy trang các web shell.
- Dữ liệu Censys từ ngày 28 tháng 9 năm 2026 cho thấy 42.735 máy chủ chạy NetScaler ADC hoặc Gateway trên toàn cầu.
- Nhiều nhóm đe dọa đang khai thác các lỗ hổng này để tuyển mộ botnet và môi giới quyền truy cập.
Tại sao điều này quan trọng
Các thiết bị biên như Bộ điều khiển Phân phối Ứng dụng (Application Delivery Controllers) và cổng VPN là những mục tiêu ưu tiên vì chúng trực tiếp đối mặt với internet và thường nằm ngoài phạm vi bảo vệ của các công cụ phát hiện và phản hồi endpoint. Việc xâm nhập các thiết bị này cung cấp cho kẻ tấn công một vị trí đặc quyền để di chuyển ngang vào các mạng nội bộ. Vì các thiết bị này thường xử lý hoặc lưu trữ thông tin đăng nhập, một vụ vi phạm tại đây có thể dẫn đến sự xâm phạm danh tính lan rộng và thâm nhập sâu hơn vào mạng.
Đối với kỹ sư phần mềm và lãnh đạo IT, điều này nhấn mạnh rủi ro của việc chỉ dựa vào an ninh biên giới. Việc sử dụng các phần mở rộng tệp và tiêu đề HTTP trông hợp lệ khiến việc phát hiện trở nên khó khăn bằng các phương pháp dựa trên chữ ký truyền thống. Thực tế rằng nhiều nhóm độc lập đang khai thác các lỗ hổng này cho thấy các hệ thống chưa được vá sẽ phải đối mặt với các nỗ lực quét và khai thác tự động liên tục. Việc vá lỗi ngay lập tức và giám sát chặt chẽ nhật ký thiết bị biên là rất cần thiết để giảm thiểu mối đe dọa này.
Bạn có thể làm gì
- Áp dụng các bản vá mới nhất của Citrix cho CVE-2026-88772 và CVE-2026-88771 ngay lập tức.
- Giám sát các tệp httpd.conf để tìm kiếm những thay đổi trái phép cho phép thực thi PHP cho các loại tệp không chuẩn.
- Kiểm tra nhật ký máy chủ web để tìm các phản hồi 404 bất thường với thời gian xử lý cao hoặc kích thước payload lớn.
- Kiểm tra sự hiện diện của các dấu vết WHIPSHOT hoặc SLAPSHOT trong "/netscaler/gui/vpn/scripts/linux".
- Hạn chế quyền truy cập từ internet vào các giao diện quản trị NetScaler nếu có thể.
- Xem xét nhật ký xác thực để tìm kiếm các hoạt động đáng ngờ.
