攻撃者が、Citrix NetScaler ADCおよびNetScaler Gatewayの重大な脆弱性を悪用し、コマンドの実行、特権アカウントの作成、Webシェルの設置を行っています。
LevelBlueの脅威ハンティング部門「Threat Hunt Operations & Research(THOR)」チームは、複数の顧客環境で実施した調査の中で、不正な認証イベントを確認しました。
この脆弱性「CVE-2026-88771」を悪用すると、攻撃者は認証なしで任意のコマンドを実行できます。CVSSスコアは9.5で、パッチはすでに公開されています。
LevelBlueによると、悪用は世界規模で確認されており、CISAもこの脆弱性を「Known Exploited Vulnerabilities(既知の悪用された脆弱性)」カタログに追加しました。
今回の調査では、最初の侵入後の活動に焦点を当てました。研究者らは、コマンド実行のテスト、ペイロードのダウンロード、設定情報の収集、リバースシェル、アプライアンスの設定データを盗み出そうとする試みを確認しています。
この結果は、不審な認証リクエストを見つけた後に、その後何が起きたかまで調べる必要があることを示しています。
攻撃者は、「pitboss」「NSPPE」「unexpectedly died」といった文字列を含む認証用ユーザー名にコマンドを埋め込んでいました。一部のリクエストではwhoamiを実行し、コマンドが動作するかを確認しています。そのほかのリクエストでは、curlやwgetを使って追加のツールをダウンロードしていました。
複数のコマンドが標的にしていたのは、NetScalerの設定データを格納する/flash/nsconfigです。あるコマンドはns.confを/var/netscaler/logon/insight-new.jsにコピーしました。別のコマンドは設定ディレクトリをLogonPoint/xua.htmlにアーカイブし、収集したデータをWebディレクトリ内に置いています。
研究者らは、通常のスペースの代わりに${IFS}を使ったコマンドも確認しました。この書き方は、不審な認証フィールドを調べる際の検索キーワードとしても役立ちます。
main.pyという名前のPythonペイロードは、/var/python/bin/customsnmpdをリバースシェルのコードで上書きしました。置き換えられたファイルは、ポート443で45.141.21[.]130に接続します。標準入力、標準出力、標準エラーをこの接続経由に付け替えたうえで、対話型の/bin/shシェルを起動します。
別のPerlペイロードであるupdate_c08937.plは、より幅広い機能を備えていました。64.94.85[.]67から取得され、ローカルに固定の保存先パスを必要とせず、Perlで直接実行されます。
このスクリプトは/flash/nsconfig/ns.confを書き換え、スーパーユーザー権限を持つsec_monitorを作成します。さらに設定ディレクトリをアーカイブし、そのアーカイブを攻撃者のインフラへアップロードしようとしたうえで、アーカイブを削除します。
継続的なアクセスを確保するため、このペイロードは/var/netscaler/logon/LogonPoint/.local_journalにPHP Webシェルを設置しました。
また、/etc/httpd.confを変更してPHPの実行を有効にし、正規のCSSリソースに似たアドレスでシェルを公開していました。このシェルは、コマンドの実行、アップロード、ダウンロードに対応しています。
防御側は、認証ログから、エクスプロイトの文字列とシェルコマンドが組み合わさったものを探す必要があります。対象となるコマンドには、curl、wget、perl、python、tar、catなどがあります。単独のキーワードよりも、こうした組み合わせのほうが有力な証拠になります。
調査では、sec_monitorの有無、想定外の設定変更、改ざんされたcustomsnmpdファイル、NetScalerのWebディレクトリ内の新しいファイルを確認してください。/etc/httpd.confの変更や、/bin/shのパーミッションが6555に設定されていることも、追加の警戒サインです。
ネットワークの記録を調べれば、エクスプロイトの試行と、その後のペイロード取得、リバースシェル通信、設定情報の窃取の試みを結び付けられる可能性があります。関連する通信先には45.141.21[.]130と64.94.85[.]67があると、LevelBlueは述べています。
注: IPアドレスとドメインは、誤って名前解決されたりリンク化されたりするのを防ぐため、意図的に無害化([.]など)しています。元の形式に戻すのは、MISP、VirusTotal、自社のSIEMといった管理された脅威インテリジェンス基盤の中だけにしてください。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームでの導入を検討する
翻訳元: https://cyberpress.org/attackers-exploit-netscaler-rce/