Aanvallers misbruiken de fout van NetScaler voor root-toegang, implementeren WHIPSHOT en SLAPSHOT

Er zijn onbekende bedreigingsactoren waargenomen die misbruik maken van een nieuw gepatchte beveiligingsfout in Citrix NetScaler ADC- en NetScaler Gateway-appliances om zich te richten op organisaties in Noord-Amerika en Europa.

De activiteit, waargenomen door Mandiant Consulting en Google Threat Intelligence Group (GTIG) in september 2026, was gericht op de sectoren overheid, financiële dienstverlening, technologie, onderwijs en juridische en professionele dienstverlening.

“Exploitatie van CVE-2026-88772 omzeilt authenticatie en activeert een onverwerkte beëindiging van de NetScaler Packet Processing Engine (NSPPE) om initiële toegang op rootniveau tot stand te brengen”, aldus de technologiegigant.

Er is waargenomen dat de aanvallen de fout bewapenen door een post-exploitatietoolkit in te zetten die niet eerder gerapporteerde PHP-webshells bevat, zoals WHIPSHOT, die in staat zijn Base64-gecodeerde command-and-control (C2)-payloads te verbergen in native HTTP-headers.

Er wordt ook gebruik gemaakt van een nieuwe begeleidende Python-tunneler genaamd SLAPSHOT, ontworpen om verkeer naar interne netwerken te proxyen voor verkenning en diefstal van inloggegevens. In ten minste één door Google waargenomen geval zou de bedreigingsacteur verkeer via deze proxy hebben doorgestuurd om handmatig interne verkenningen uit te voeren en inloggegevens te stelen.

Zoals beschreven door watchTowr Labs is CVE-2026-88772 (CVSS-score: 9,5) een geheugenoverloopbug in de Datagram Transport Layer Security (DTLS)-protocolafhandeling in de NSPPE-component.

“Tijdens de initiële cryptografische handshake vóór authenticatie parseert de NSPPE inkomende DTLS-recordstructuren”, aldus Google. “Analyse van telemetrie aan de frontlinie suggereert dat het verzenden van speciaal misvormde of gefragmenteerde recordheaders leidt tot corruptie van heap-geheugengrenzen binnen de pakketengine, waardoor de controlestroom wordt omgeleid om willekeurige shellcode uit te voeren met besturingssysteemrechten op rootniveau op het onderliggende FreeBSD-platform.”

Na succesvolle exploitatie wordt zelf een webshell-payload geïnstalleerd door de doel-httpd.conf-bestanden te wijzigen zodat bestanden in het Debian-softwarepakketformaat (.deb) als PHP-scripts worden verwerkt, wat de weg vrijmaakt voor de implementatie van WHIPSHOT en SLAPSHOT. Dit wordt bereikt door middel van het initiële installatieprogramma.

Deze configuratiewijziging maakte het voor de tegenstander mogelijk om webshells met misleidende bestandsextensies te maken in “/netscaler/gui/vpn/scripts/linux”, voegde de cybersecurity-afdeling van Google eraan toe.

In andere gevallen is waargenomen dat de bedreigingsacteur een geheime configuratiehaak implementeert die de uitvoering van de webshell vermomt als afbeeldingsverzoeken en handtekeningbestanden (.sig) registreert als uitvoerbare PHP-scripts nadat de mod_php-engine is ingeschakeld.

De configuratie wijst ook inkomende HTTP-verzoeken die eindigen op “.ico” onder “/vpn/media/” rechtstreeks toe aan een corresponderend “.sig”-bestand met dezelfde basisnaam in “/var/netscaler/gui/vpn/scripts/linux/.”

“Cliënten die toegang krijgen tot /vpn/media/e6ee7c85.ico zouden bijvoorbeeld worden bediend door de verwijderde PHP-webshell e6ee7c85.sig”, aldus Google. “In ten minste één geval lieten de toegangslogboeken van de webserver zien dat GET-verzoeken HTTP 404-antwoorden retourneerden, maar een langere verwerkingsduur vertoonden en responsgroottes van meerdere kilobytes.”

“In de daaropvolgende dagen probeerde de acteur toegang te krijgen tot niet-bestaande .sig-bestanden, wat fouten met ontbrekende bestanden in httperror-vpn-logboeken genereerde, wat impliceerde dat de bestanden er niet waren. Dit kan een indicatie zijn dat aanvallers vergelijkbare webshells beheren in meerdere gecompromitteerde omgevingen.”

De aanvalsketen gaat vervolgens verder met het tot stand brengen van een persistente uitvoering op rootniveau voor de webshells door gebruik te maken van de webshells van het installatieprogramma om de machtigingen van “/bin/sh” te wijzigen en vervolgens een volledige herstart van het NetScaler-apparaat te initiëren.

De lichtgewicht PHP-webshells, die zijn aangekleed als .deb- en .sig-bestanden, bieden directe uitvoering van opdrachten en geautomatiseerde persistentie van het apparaat. Eén zo’n webshell is WHIPSHOT, dat met Base64 gecodeerde opdrachten en payloads uit HTTP-headers haalt, deze uitvoert en de resultaten retourneert.

SLAPSHOT, een TCP-tunnelingtool geschreven in Python, functioneert als een interne netwerkbrug die opdrachten van WHIPSHOT accepteert en willekeurige TCP-streams doorstuurt naar interne hosts met als doel interne verkenning, laterale beweging en het verzamelen van inloggegevens te vergemakkelijken.

Als er binnen 10 minuten geen actieve sessies of opdrachten worden ontvangen, verwijdert de malware de poort- en vergrendelingsbestanden en beëindigt het proces om de sporen uit te wissen en forensische sporen te minimaliseren.

“Deze campagne onderstreept de voortdurende targeting van edge-apparaten om initiële toegang te krijgen tot slachtoffernetwerken”, aldus Google. “Deze apparaten, waaronder Application Delivery Controllers, VPN-gateways en firewalls, blijven aantrekkelijke doelwitten omdat ze worden blootgesteld aan internet, zich buiten het bereik van endpoint detectie en respons (EDR) tools bevinden en vaak inloggegevens opslaan of verwerken die kunnen worden gebruikt om dieper het netwerk in te gaan.”

De ontwikkeling komt op het moment dat GreyNoise zei dat het vanaf 28 september 2026, rond 08.30 uur EDT, aanvullende kwaadaardige cyberactiviteit begon te zien die verband hield met de exploitatie van CVE-2026-88771 en CVE-2026-88772, gevolgd door een aanzienlijke golf diezelfde dag rond 22.30 uur EDT.

“Wat gisteren begon als massaverkenning is nu geëvolueerd naar volledige massale uitbuiting door een groot aantal onafhankelijke actoren en campagnes”, vertelde het GreyNose-team aan The Hacker News. “We observeren grootschalige webshell- en malware-implementatie voor de primaire doeleinden van botnet-rekrutering en toegangsbemiddeling.”

Thijs Van der Does