防御针对 Citrix NetScaler ADC 与 Gateway 设备的主动利用攻击

📌 One-Sentence Summary
Mandiant 与 Google Threat Intelligence 披露了 Citrix NetScaler 设备中零日漏洞(CVE-2026-88772、CVE-2026-88771)的主动利用情况,攻击者利用定制的 PHP Web Shell(WHIPSHOT)和 Python 隧道工具(SLAPSHOT)获取 root 级访问权限并进行内网侦察。
📝 Summary
本技术报告详细描述了一场针对 Citrix NetScaler ADC 与 Gateway 设备的复杂攻击活动,攻击者通过零日漏洞发起攻击。攻击者通过触发数据包处理引擎(NSPPE)中的堆内存损坏来获取 root 级访问权限。一旦进入系统,他们便通过欺骗性的 Web 服务器配置建立持久化——将 Web Shell 伪装成 .deb 或 .sig 文件——并通过在 /bin/sh 上设置 SUID 位来提升权限。攻击工具包包括「WHIPSHOT」,一个将流量转发至「SLAPSHOT」的 PHP 桥接工具,后者是一个基于 Python 的 TCP 隧道工具,用于横向移动和凭据窃取。报告提供了全面的狩猎策略,包括用于配置审计和日志分析的具体 grep 命令,并敦促立即将系统修补至最新的 Citrix 版本。
💡 Main Points
利用零日漏洞获取 root 访问权限。
CVE-2026-88772 允许攻击者绕过身份验证并破坏 NSPPE 中的堆内存,在 FreeBSD 平台上以 root 权限执行任意 shellcode。
通过 Web 服务器伪装实现复杂的持久化。
攻击者修改 httpd.conf,将非脚本扩展名(.deb、.sig)视为可执行的 PHP 脚本,并使用 AliasMatch 将 Web Shell 执行伪装成对 .ico 图片的请求。
部署专门的后渗透工具包。
该攻击活动使用 WHIPSHOT(一个 PHP 传输桥接工具)和 SLAPSHOT(一个 Python TCP 隧道工具)创建隐蔽通道,用于内部侦察和数据外泄。
战略性瞄准边缘设备以绕过 EDR。
报告强调了一种针对设备(ADC、VPN 网关)的攻击趋势,因为这些设备暴露在互联网上、缺乏 EDR 覆盖,并且通常处理高价值凭据。
💬 Key Quotes
分享数据。其他什么都不要分享。
传输特制畸形或分片的记录头会引发数据包引擎内的堆内存边界损坏
将 Web Shell 执行伪装成图片请求
这些设备……处于端点检测与响应(EDR)工具的覆盖范围之外
任何将非 PHP 文件扩展名注册为 PHP 脚本运行的 AddHandler 或 AddType 实例……都表明系统已被入侵。
📊 Article Meta
AI Screening: 88
Source: Google Cloud Blog
Author: Mandiant, Google Threat Intelligence Group
Category: 人工智能
Language: 英文
Read Time: 21 min
Word Count: 5007
Tags:
AI 与智能应用 , 安全 , AI Agent , MCP协议 , Google
支持作者,持续关注中。