Citrix NetScalerのゼロデイ攻撃でマルウェア「WHIPSHOT」が拡散

ゼロデイ脆弱性を突いてCitrix NetScalerに侵入することは、高度な攻撃の第一段階にすぎません。侵入に成功した攻撃者は、これまで確認されていなかったインプラント「WHIPSHOT」と「SLAPSHOT」を展開します。これらの悪質なツールはデバイスへの永続的なアクセスを確保し、境界ゲートウェイを企業の内部ネットワークへ直結する隠れた足がかりへと変えてしまいます。

Google Threat Intelligence GroupはMandiantと協力し、今回確認された攻撃キャンペーンの主因をCVE-2026-88772と特定しました。この重大な脆弱性は認証バイパスを可能にし、DTLSが有効なNetScaler ADCまたはNetScaler Gatewayアプライアンスで、攻撃者に無制限のroot権限を与えます。同時にCitrixは、2つ目のゼロデイ脆弱性であるCVE-2026-88771についても悪用が活発に行われていることを確認しました。こちらは特定のデバイス設定を必要としないため、きわめて危険です。この2つの深刻なゼロデイ脆弱性は、いずれもCVSSスコアが9.5に達しています。

悪用の仕組みと永続化の手口

Googleの詳細な分析によると、悪意を持って細工された、または断片化されたDTLSレコードにより、NSPPEプロセス内でメモリ破損が発生します。NSPPEは、NetScalerのネットワークトラフィックを処理する中核エンジンです。悪用に成功すると、注入された悪意あるコードが最上位のroot権限で実行されます。続いて攻撃者はHTTPサーバーの設定を操作し、.debや.sigの拡張子を持つファイルをPHPコードとして実行させます。このWebシェルの手口は、2023年に確認されたNetScalerへの大規模かつ壊滅的な攻撃と共通しています。

攻撃者は巧妙に偽装するため、無害な.icoファイルへの通常のリクエストを悪意ある.sigペイロードへ転送します。これにより、外部からは無害な画像のダウンロードに見えます。さらに、実行ファイル/bin/shにはSUIDビットを積極的に設定します。この不正な変更によって、HTTPサービスの再起動やアプライアンス全体の再起動後でも、Webシェルからのコマンドは常にroot権限で実行されます。

WHIPSHOTとSLAPSHOT:致命的な組み合わせ

標準的なDebianパッケージに巧妙に偽装されたPHPシェル「WHIPSHOT」は、リモートアクセスの主要な経路となります。WHIPSHOTはHTTPヘッダー経由で断片化されたBase64エンコード済みペイロードを受信し、そのトラフィックをローカルのSLAPSHOTプロセスへ中継します。Pythonベースのインプラント「SLAPSHOT」は、内部システムへ秘密裏にTCP接続を確立します。セッションの確立、データの窃取、受信といった多彩なコマンドに対応しています。確実に確認された1件のインシデントでは、攻撃者がこの隠れた通信路を手動で利用し、内部偵察や認証情報の収集を行い、ネットワーク全体へ攻撃を積極的に横展開していました。

この執拗な攻撃キャンペーンは、少なくとも9月上旬から続いています。アナリストは、北米と欧州の組織で明確な侵害の痕跡を検出しました。被害は公共部門、金融機関、テクノロジー企業、教育機関、エネルギー部門、公益事業のほか、法律・専門サービス業など多岐にわたります。調査チームは、これらの高度な攻撃を特定の脅威グループによるものと正式に断定するには至っていません。

緊急の対処と脅威ハンティング

Citrixは公式のセキュリティアドバイザリで、少なくともNetScalerのファームウェアバージョン14.1-73.37または13.1-64.23へのアップグレードを強く推奨しています。FIPSおよびNDcPP準拠環境向けには、パッチ適用済みの専用ビルドも公開しました。

ただし、すでに侵害を受けた可能性があるシステムでは、パッチの適用だけでは到底不十分です。セキュリティ専門家は活発な悪用への防御策をまとめたレポートで、防御側が侵害の痕跡を能動的に探索するよう強く求めています。管理者はまず、httpd.confに不正なAddHandlerやAliasMatchディレクティブがないか、入念に確認する必要があります。あわせて、/tmp/.uxdportと/tmp/.uxdlockの存在を調べ、/bin/shのSUID権限を精査し、不審なPythonプロセスがないか調査すべきです。進行中の攻撃を強く示唆するもう1つの兆候は、DTLSハンドシェイクエラーの直後にNSPPEプロセスが異常終了するという一連の流れです。侵害を確認した場合、管理者は影響を受けたアプライアンスを直ちに隔離し、有効なVPNセッションをすべて終了させ、管理者、LDAP、RADIUS、APIなどの認証情報を体系的にすべてローテーションしなければなりません。

広がる悪用の背景

こうした新種のマルウェアの出現は、すでに急増しているサイバー攻撃の波と重なっています。9月下旬には、攻撃者が2件のNetScaler脆弱性を、公表の数週間前から実際に悪用していたことが明らかになりました。このため専門家は、管理者に対し、パッチを適用するだけでなく、専用の脅威ハンティングを実施して既存の侵入の痕跡を洗い出すよう強く警告しました。

数週間前にも、非常によく似た状況が起きていました。攻撃者は、悪用ツールが公開された直後から、認証バイパスの欠陥を突いてNetScalerアプライアンスを積極的に狙いました。企業のVPNは、ネットワークの境界という重要な位置にあり、社内リソースへ直接かつ無制限にアクセスできるため、きわめて魅力的な標的であり続けています。

CitrixBleed 2という前例は、こうしたインシデントに潜むもう1つの重大な問題を浮き彫りにしています。実環境での悪用は、公開された悪用ツールが広く出回るずっと前から始まっていることがよくあります。さらに、窃取されたセッションデータにより、管理者が脆弱なデバイスを入念に更新した後も、攻撃者は不正アクセスを維持し続けることができました。

翻訳元: https://meterpreter.org/citrix-netscaler-zero-day-whipshot/

本記事は meterpreter.org の記事を翻訳・要約したものです。