مِخبارMIKHBAR
الأمن التقني

هجوم نشط يستغل ثغرة صفرية في Citrix NetScaler لتثبيت أصداف ويب

أعلنت شركات الأمن السيبراني عن حملة هجمات نشطة تستهدف أجهزة Citrix NetScaler عبر ثغرة صفرية، مما أدى إلى اختراق شبكات داخلية وسرقة بيانات.

هجوم نشط يستغل ثغرة صفرية في Citrix NetScaler لتثبيت أصداف ويب

تفاصيل الاستغلال النشط

أفادت شركات الأمن السيبراني بأن المهاجمين استغلوا ثغرة صفرية في Citrix NetScaler تحمل الرقم CVE-2026-88772 لتثبيت أصداف ويب مخصصة وبرمجيات خبيثة. وفقاً لتقرير صادر عن Mandiant، بدأت هذه الهجمات في أوائل سبتمبر 2026 على الأقل، وأثرت على منظمات في أمريكا الشمالية وأوروبا ضمن قطاعات الحكومة والخدمات المالية والتعليم والقانون والخدمات المهنية.

الكشف المبكر والتحذيرات

ظهرت الحملة لأول مرة في عطلة نهاية الأسبوع عندما بدأ مسؤولو Citrix في الإبلاغ عن تحذيرات سرية من موردي تكنولوجيا المعلومات وفرق الأمن السيبراني والوكالات الوطنية، والتي نصحت بعض المنظمات بإيقاف تشغيل الأجهزة المتأثرة. لاحقاً، أكدت شركة watchTowr تقارير استغلال ثغرتين صفريتين للتنفيذ عن بُعد في NetScaler، بينما كشفت Citrix عن العيوب في يوم الأحد تحت مسميات CVE-2026-88771 وCVE-2026-88772، حيث وصف بعض الباحثين هذه الثغرات باسم "PitScaler".

مراقبة GreyNoise للأنماط

رصدت شركة GreyNoise محاولة مهاجم استغلال بوابة Citrix NetScaler في 24 سبتمبر، أي قبل ثلاثة أيام من الكشف العلني عن الثغرات. أشارت الشركة إلى أن الهجوم انطلق من عنوان IP محدد، وحاول المهاجم تعديل ملف /bin/sh لمنح صلاحيات جذرية وتثبيت صدف ويب PHP محمية بكلمة مرور في مسار محدد. كما حاول تعديل إعدادات الخادم لتحويل طلبات ملفات CSS إلى فتح صدف الويب المخفية، ونصحت GreyNoise المدافعين بالبحث عن هذا الملف والتغييرات المرتبطة به.

آلية الاختراق التقنية

وفقاً لتقرير Mandiant، تتجاوز أدوات الاستغلال المصادقة وتسبب في توقف غير متوقع لمحرك معالجة الحزم (NSPPE) في NetScaler، مما يمنح المهاجمين وصولاً جذرياً. وأوضح التقرير أن إرسال رؤوس سجلات مشوهة أو مجزأة يسبب تلفاً في حدود ذاكرة الكومة، مما يحرف تدفق التحكم لتنفيذ شيفرات غلاف عشوائية بصلاحيات جذرية على نظام FreeBSD الأساسي. رُصدت أنشطة ما بعد الاستغلال شملت تثبيت أصداف PHP وتعديل إعدادات الخادم لمعالجة الملفات غير القابلة للتنفيذ كأكواد PHP.

برمجيات خبيثة جديدة

أعلن Mandiant عن نشر عائلتين من البرمجيات الخبيثة غير الموثقة سابقاً، هما WHIPSHOT وSLAPSHOT. يعمل WHIPSHOT كصدف ويب PHP مقنّع كحزمة Debian، وظيفته العمل كوكيل HTTP لـ SLAPSHOT، حيث يستخرج البيانات المشفرة من رؤوس الطلبات ويوجهها للبرمجية الخبيثة. أما SLAPSHOT فهو أداة نفق TCP مبنية على Python تربط الجهاز المخترق بالأجهزة الداخلية، مما يسمح للمهاجمين بالانتشار في الشبكة وتنفيذ عمليات استطلاع وسرقة بيانات.

التوصيات والإجراءات

نظراً لأن أجهزة NetScaler ADC وGateway مكشوفة للإنترنت وتقع على حافة الشبكات الداخلية دون حماية EDR، فهي أهداف جذابة. ينصح Mandiant المدافعين بتثبيت تحديثات Citrix الأمنية الأخيرة وفحص الأجهزة بحثاً عن علامات الاختراق، مثل معالجات PHP غير مصرح بها أو ملفات .deb أو .sig مشبوهة. كما يجب التحقق من تعديل صلاحيات /bin/sh والبحث عن عمليات Python مشبوهة. للمؤسسات التي لا تستطيع التحديث الفوري، يُوصى بتعطيل DTLS وحظر الوصول الوارد عبر UDP/443، مع العلم أن هذه الإجراءات تحمي من CVE-2026-88772 فقط.

المصادر

تابع التسلسل الزمني