Siber güvenlik şirketleri, saldırganların Citrix NetScaler CVE-2026-88772 sıfır gün açığını web kabukları ve tünelleme amaçlı kötü amaçlı yazılımlar yüklemek için kullandığını söylüyor. Saldırıların saldırganlara kök erişimi sağladığı, kimlik bilgilerini çalmalarına ve iç ağlara ilerlemelerine imkân verdiği bildiriliyor.
Mandiant, faaliyetin en az eylül ayının başlarında başladığını ve Kuzey Amerika ile Avrupa'daki kuruluşları etkilemiş olabileceğini söylüyor. Bildirilen sektörler arasında kamu, finansal hizmetler, eğitim, hukuk ve profesyonel hizmetler bulunuyor. Citrix, CVE-2026-88771 ve CVE-2026-88772 adlı iki güvenlik açığını duyurdu ve güvenlik güncellemeleri yayımladı. Şirket, yamalanmamış NetScaler kurulumlarında her iki açığın da istismar edildiğini doğruladı. CVE-2026-88771, tüm NetScaler ADC ve Gateway kurulumlarını etkileyen, kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma açığı. CVE-2026-88772 ise DTLS etkin olduğunda uzaktan kod çalıştırmaya veya hizmet engellemeye yol açabilen bir bellek taşması açığı.
Mandiant, CVE-2026-88772 istismarının kimlik doğrulamayı aşarak saldırganlara kök düzeyinde erişim sağlayabildiğini söylüyor. Şirket, bu erişimi NetScaler paket işleme motorundaki belleği bozan hatalı biçimlendirilmiş veya parçalanmış kayıt başlıklarına bağlıyor. Araştırmacılar ayrıca saldırganların web sunucusu ayarlarını değiştirerek PHP web kabuklarını CSS, görsel, Debian paketi veya imza dosyaları gibi gösterdiğini gözlemledi.
Mandiant, daha önce belgelenmemiş WHIPSHOT ve SLAPSHOT adlı iki kötü amaçlı yazılım ailesi belirledi. WHIPSHOT, trafiği SLAPSHOT'a yönlendiren bir PHP web kabuğu. Python tabanlı bir TCP tünelleme aracı olan SLAPSHOT, ele geçirilmiş cihazı iç ağdaki sistemlere bağlayabiliyor. Mandiant, saldırganların gözlemlediği en az bir saldırıda bu vekil aracı keşif yapmak ve kimlik bilgilerini çalmak için kullandığını söylüyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.