Citrix NetScalerのゼロデイ脆弱性を悪用、ルート権限を奪取しWebシェルを設置

攻撃者が、Citrix NetScaler ADCおよびNetScaler Gatewayに存在する2件の重大なゼロデイ脆弱性を積極的に悪用しています。初期侵入に成功すると、ルート権限での永続化を確立し、偽装したPHP Webシェルを設置したうえで、被害組織の内部ネットワークへトンネルを張っています。

Mandiant ConsultingとGoogle Threat Intelligence Group(GTIG)によると、CVE-2026-88772を狙う攻撃キャンペーンは、少なくとも9月初旬から続いています。北米と欧州の政府機関、金融サービス、テクノロジー、教育、法務・専門サービスの各分野の組織が被害を受けた可能性が高いとしています。

CitrixもCVE-2026-88771が実際に悪用されていることを確認しました。2件の脆弱性はいずれもCVSS v4スコアが9.5です。

CVE-2026-88772は、NetScalerのDTLS処理に存在するメモリオーバーフローの脆弱性です。DTLSが有効な機器が影響を受け、VPN仮想サーバではこれがデフォルト設定となっています。

GTIGのテレメトリによると、攻撃者は認証前のハンドシェイク中に、不正な形式または断片化したDTLSレコードヘッダーを送信します。これにより、NetScaler Packet Processing Engine(NSPPE)でヒープメモリが破損します。

悪用に成功すると、機器のFreeBSD上でルート権限で動作する、攻撃者が用意したシェルコードに実行を誘導できます。続いて侵入者は機器のApache設定を書き換え、紛らわしい拡張子のファイルを実行できるようにします。

Mandiantは、攻撃者が.debファイルと.sigファイルをPHPハンドラーとして登録していたことを確認しました。さらにURLエイリアスを使い、一見無害なアイコンへのリクエスト(/vpn/media/<name>.icoなど)を、VPNスクリプトディレクトリに置いた悪意のある.sigペイロードへ対応付けていました。

この手口により、Webシェルは正規のNetScalerクライアントコンポーネントに関連するパスや拡張子に紛れ込みます。

研究者は、軽量なインストーラー型シェルを複数特定しました。ファイル名は「nginstaller」に似たものが多く、通常は使われないHTTPヘッダーからBase64エンコードされたコマンドを受け取ります。

一部の亜種は、コマンドを実行しながらも偽装したHTTP 404レスポンスを返します。これにより、運用担当者や自動スキャナーがWebシェルとのやり取りが成功したと気づく可能性を下げています。

初期の悪用後も昇格した権限を維持するため、攻撃者はchmod u+s /bin/shを実行して/bin/shにSUIDビットを設定します。この変更により、権限の低いWebサーバのコンテキストから起動したプロセスでも、ルート相当の権限で動作します。

その後、攻撃者はApacheを再起動するか機器を再起動し、改変した設定を有効にします。GreyNoiseは別途、/bin/shにSUIDとSGIDの両方の権限を設定したうえで、パスワード保護された隠しWebシェルを設置しようとする攻撃の流れを観測しています。

Mandiantは、より大型のPHPバックドアを「WHIPSHOT」と命名しました。WHIPSHOTは攻撃者のコマンドをローカルプロキシ経由で中継し、コマンド&コントロール(C2)通信をHTTPリクエストに偽装します。

対となる「SLAPSHOT」は、Python製のTCPトンネリングツールです。localhostのポートにバインドし、内部システムへの接続を可能にします。少なくとも1件の侵入では、攻撃者がこのプロキシを使って手動で内部偵察を行い、認証情報を盗んでいました。

防御側は、怪しいNetScaler機器についてはパッチ適用前に侵害されている可能性があるものとして扱う必要があります。

主な侵害指標は次のとおりです。/etc/httpd.conf内の想定外のAddHandler、AliasMatch、php_flagエントリ、VPNプラグインディレクトリ内の実行可能なテキストファイル、/tmp/.uxdportや/tmp/.uxdlock、/bin/shのSUID権限、異常なPythonプロセス、そしてDTLSハンドシェイクの失敗に続くNSPPEのクラッシュです。

Citrixは、影響を受ける14.1系の機器についてはバージョン14.1-73.37以降へ、13.1系の機器についてはバージョン13.1-64.23以降へのアップグレードを求めています。FIPSエディションまたはNDcPPエディションを利用する組織は、それぞれに対応する修正版をインストールする必要があります。

パッチ適用は不可欠ですが、攻撃者が仕込んだ永続化の仕組みまでは取り除けません。そのため、フォレンジック調査、機器の隔離、認証情報のローテーション、セッションの無効化、内部でのラテラルムーブメントのハンティングも同様に重要です。

注記: IPアドレスとドメインは、誤って名前解決されたりハイパーリンク化されたりするのを防ぐため、意図的に無害化(例:[.])しています。元に戻す(リファング)のは、MISP、VirusTotal、お使いのSIEMなど、管理された脅威インテリジェンスプラットフォーム内に限ってください。

脅威調査の効率化と手作業の削減のため、1万6,000以上のSOCチームがANY.RUNを活用しています。チームで試してみる

翻訳元: https://cyberpress.org/hackers-exploit-citrix-netscaler-zero-days/

本記事は cyberpress.org の記事を翻訳・要約したものです。