セキュリティ
残る疑問は2つです。誰がこれらのCVEを悪用しているのか。そして、なぜCitrixの情報公開はこれほど遅れたのか。
Citrixの重大な脆弱性が、情報公開の数週間前からゼロデイとして悪用されていました。その攻撃者の正体は、いまだに公になっていません。ただ、この正体不明の侵入者がCVE-2026-88772を悪用し、北米と欧州の政府機関、金融サービス企業、教育機関、法務・専門サービス分野に侵入していたことが明らかになりました。
また、ベンダーによる脆弱性の公表が大幅に遅れたという点では、関係者の見方が一致しています。
GreyNoiseは、9月24日にCitrix NetScaler Gateway に対するCVE-2026-88771の 悪用の試みを確認したと明らかにしました。一方、Googleの研究者は、CVE-2026-88772を悪用するキャンペーンが「少なくとも9月上旬から」続いていると説明しています。
「Citrixがこれらの脆弱性の公表にこれほど時間をかけた理由は、Citrixにしか答えられません」。エクスポージャー管理企業watchTowrの創業者兼CEO、Benjamin Harris氏はThe Registerにこう語りました。
Citrixは、この件に関する当編集部の質問に回答していません。
「これらの脆弱性は、すでに侵害された組織のインシデント対応とフォレンジック調査の中で発見されました。つまり、悪用の事実もCitrixがそれを把握していた事実も、公表より前のことです」とHarris氏は述べます。「Citrixには、実際に悪用されて顧客に被害が出ている場合でさえ、脆弱性の公表を遅らせてきた前歴があります」
Citrix NetScaler ADCやNetScaler Gatewayのアプライアンスを使用していて、まだセキュリティアップデートを適用していない場合は、直ちに適用してください。ただしその前に、侵害の兆候がないかシステムを確認するよう、Mandiant ConsultingのCTOであるCharles Carmakal氏は呼びかけています。
「攻撃が現在進行形で行われている以上、NetScalerの利用者はアップグレードやパッチ適用の*前に*、まずシステムが侵害されていないかの調査を優先すべきです」。Carmakal氏はLinkedInでこう述べました。「Webシェルなどの不審なファイルが見つかった場合は、証拠を保全したうえで、侵害の範囲を調査してください。パッチを適用しただけでは、攻撃者を環境から排除できない可能性があります」
攻撃者の特定には至らず
Citrixは日曜日、8件のCVEを公表しました。中でも深刻なCVE-2026-88771とCVE-2026-88772は、CVSSスコアがいずれも9.5という緊急レベルです。Citrixは「緩和策を講じていないNetScaler環境で、CVE-2026-88771とCVE-2026-88772の悪用が確認されている」と説明しています。
CVE-2026-88771では、認証を受けていない攻撃者が任意のコマンドをリモートから実行できる恐れがあります。CVE-2026-88772はメモリオーバーフローの脆弱性で、DTLSが有効な場合にリモートコード実行やサービス拒否につながる可能性があります。VPN仮想サーバーでは、DTLSがデフォルトで有効です。
しかし、Citrixがセキュリティアドバイザリを出して顧客に警告した時点で、これらの脆弱性はすでに攻撃を受けていました。
「攻撃者の特定は公表されておらず、標的となった業種や組織規模にも、明確な傾向はまだ見えていません」とHarris氏は語ります。「NetScalerの脆弱性はこれまで、国家支援グループとランサムウェア攻撃者の双方に悪用されてきました」
WatchTowrは火曜日、CVE-2026-88772に関する技術解説を公開しました。あわせて、Citrixの利用者が自社環境の脆弱性の有無を確認し、対処に役立てるための検知アーティファクト生成ツールも公開しています。
同じく火曜日には、Googleの脅威インテリジェンス部門が、攻撃キャンペーンの標的や攻撃者の独自マルウェアについて新たな詳細を明らかにしました。
「北米と欧州の政府、金融サービス、教育、法務・専門サービス分野の組織が、このキャンペーンによる被害を受けた可能性が高いことを示す証拠を確認しました。キャンペーンは少なくとも9月上旬から続いています」。Google Threat Intelligence Group(GTIG)とMandiantは、アドバイザリでこう述べています。
独自マルウェア
マルウェアハンターらが攻撃者の侵入後ツールキットを分析したところ、これまで確認されていない新種のマルウェアが見つかりました。永続的なroot権限を確保し、通信を社内ネットワークへ中継するために使われていたものです。
この独自マルウェアには、PHP製のWebシェルであるWHIPSHOTと、Python製のTCPトンネリングツールであるSLAPSHOTが含まれます。
WHIPSHOTはDebianパッケージに偽装しており、Base64でエンコードしたコマンド&コントロール(C2)のペイロードを、標準のHTTPヘッダーに隠します。SLAPSHOTのHTTPトランスポートブリッジとして機能し、SLAPSHOTはWHIPSHOTからコマンドを受け取って、任意のTCPストリームを内部ホストへ転送します。
対応するコマンドは次のとおりです。
-
open:標的のホストとポートへの外向きTCPソケットを確立する。
-
push:確立済みのセッションにデータを書き込む。
-
pull:確立済みのセッションソケットをポーリングし、データを読み取る。
-
exch:確立済みのセッションソケットとの間で、C2データを送受信する。
-
close:指定したネットワークセッションを終了する。
-
ping:基本的なヘルスチェックによる疎通確認を行う。
「確認できた侵入事例の少なくとも1件では、攻撃者がこのプロキシ経由で通信を流し、社内の偵察と認証情報の窃取を手動で行っていました」と、脅威インテリジェンスチームは指摘しています。
Googleは、攻撃の試行回数や侵入に成功した件数など、キャンペーンに関するThe Registerの質問に、すぐには回答しませんでした。アドバイザリには、今回のCitrixキャンペーンについて「初期アクセスを得るためにエッジデバイスを狙う動きが続いていることを裏付けるものだ。GTIGは、さまざまな攻撃者にこの傾向が見られることを追跡してきた」との記述があります。
Googleの集計によると、セキュリティ機器やネットワーク機器の脆弱性は、2025年の企業関連ゼロデイの約半数を占めました。
アプリケーションデリバリーコントローラー、VPNゲートウェイ、ファイアウォールといったエッジデバイスは、攻撃者に好まれます。オープンなインターネットから企業ネットワークへ直接アクセスでき、エンドポイント検知ツールなどのセキュリティ層を回避できるためです。
なかでもNetScalerは、脆弱性が多いことで悪名高い製品です。3月にも、攻撃者が別の重大なNetScaler脆弱性を悪用しました。その1年前には、Citrixが同じ製品の複数のゼロデイを公表しています。®