インターネットに公開されている脆弱な Citrix NetScaler ADC および Gateway を狙った攻撃が、深刻化しています。

当初はゼロデイ攻撃による隠密な標的型攻撃でしたが、現在は無差別に攻撃を仕掛ける「スプレー・アンド・プレイ」型へと変わりました。きっかけは、CVE-2026-88771 の根本原因の分析結果と概念実証(PoC)エクスプロイトが公開されたことです。この脆弱性は、パッチ未適用でデフォルト設定のデバイスに対し、リモートから悪用できます。
噂からゼロデイの確認へ
NetScaler のゼロデイ脆弱性が悪用されているとの噂は、先週後半に広まり始めました。その後、Citrix が重大および高リスクの脆弱性 8件に対するパッチを公開し、あわせてセキュリティアドバイザリを発表したことで、噂は事実であると確認されました。
これらのうち、CVE-2026-88771 と CVE-2026-88772 の 2件は、ゼロデイとして悪用されていました。
Citrix は、侵害の痕跡を確認するために利用できる検出スクリプトも提供しています。ただし、攻撃者は戦術・技術・手順(TTP)やインフラを頻繁に変更するため、「実際の侵害を検出できない可能性がある」とも認めています。
その後、複数のセキュリティ企業や研究者が情報を共有し、状況の全体像が見えてきました。
研究者が確認している状況
脅威インテリジェンス企業の GreyNoise は、攻撃者の行動に関するデータを収集・分析する大規模な欺瞞・観測ネットワークを運用しています。同社によると、公表の3日以上前にあたる 9月24日、悪意ある攻撃者が Citrix NetScaler Gateway に対してゼロデイ攻撃を試みたことを検知したといいます。
同社は、次のように指摘しています。「攻撃者は標的となった Swarm センサーへの足がかりの確保には失敗したものの、攻撃後の手順(プレイブック)が明らかになった」
攻撃者は、管理者権限の取得、偽のスタイルシートのアドレスの裏へのウェブシェル(バックドア)の隠蔽、ログ上の痕跡の消去、サーバーの再起動を試みていました。
サイバー欺瞞・脅威インテリジェンス企業 Lupovis の CEO、Xavier Bellekens 氏は Help Net Security の取材に対し、次のように述べています。watchTowr Labs が CVE-2026-88771 の PoC エクスプロイトを公開してから数分以内に、同社のセンサーネットワークは Citrix NetScaler に対する実際の攻撃試行を記録し始めたということです。
同社が捉えた攻撃は便乗型で、インターネット全体をスキャンして、公開されているパッチ未適用の機器を探すものでした。「NetScaler を運用していてパッチを適用していないのなら、すでに探りを入れられていると考えるべきです」と、同氏は付け加えています。
攻撃者が使う手法はログポイズニングで、収集したデータは Hetzner のサーバー(138.199.200.90)へ外部送信されます。
同氏は組織に対し、次の対応を勧めています。まず、本文に pitboss PPE unexpectedly died NSPPE を含む POST /nf/auth/doAuthentication.do リクエストを探します。あわせて、instances.httpworkbench.com で終わる名前の外部向け DNS 参照を監視します。これが見つかれば、自社環境内のホストがすでに攻撃を受けていることを示します。
CERT-EU も、技術的な詳細と脅威ハンティングの助言、組織向けの手がかりを公開しました。これは、悪用の噂を耳にして開始した調査に基づくものです。
攻撃対象となり得る膨大な数のホスト
同名のインターネットスキャンプラットフォームを運営する Censys は、NetScaler ADC または NetScaler Gateway を稼働させ、インターネットに公開されているホストを現在約42,000台検出しているといいます。ただし、それらが攻撃に対して脆弱かどうか、あるいは侵害済みかどうかまでは「確認できない」としています。
同社は次のように説明しています。「国別では米国が13,549台(32%)で最も多く、ドイツが5,678台(13%)、オランダ、英国、スイスがそれぞれ約4%で続く」
「事業者別では、Microsoft が4,254台(10%)、Amazon が3,013台(7%)を占める。これは、パブリッククラウド上に NetScaler VPX 仮想アプライアンスが展開されていることと整合する。ホストの4分の3以上は上位10ネットワークの外にあり、企業や通信事業者のアドレス空間に分散している」
セキュリティ研究者の Kevin Beaumont 氏は本日、ファームウェアのバージョンをスキャンした結果、公開されているホストのうちパッチ適用済みのものは現時点で10%未満だと明らかにしました。
同氏はさらに、100を超える被害組織を追跡していることも明かしました。「それぞれが固有のウェブシェルを持っており、攻撃者でない限り、リモートからスキャンして見つけることはできない」といいます。同氏は、最初の攻撃者の目的はスパイ活動だとみています。
最初の攻撃者が悪用したもう一つの脆弱性、CVE-2026-88772 については、現時点で公開されている PoC はありません。