Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7674
)
- ► septiembre (Total: 931 )
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2047
)
seguridad
(
1946
)
software
(
1290
)
hardware
(
1004
)
google
(
819
)
Malware
(
711
)
privacidad
(
697
)
exploit
(
605
)
ransomware
(
551
)
Windows
(
521
)
android
(
507
)
linux
(
469
)
cve
(
380
)
nvidia
(
350
)
tutorial
(
300
)
manual
(
282
)
hacking
(
274
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
128
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
87
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
63
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
-
Ya hemos visto como oclHashcat permite ahora descifrar contraseñas de documentos PDF , o cómo desproteger y desbloquear un documento PDF co...
Aprovechan vulnerabilidad zero-day de Citrix NetScaler para instalar web shells
jueves, 1 de octubre de 2026
|
Posted by
el-brujo
Atacantes explotaron dos vulnerabilidades "zero-day" en Citrix NetScaler (CVE-2026-88771 y CVE-2026-88772) para obtener acceso root y desplegar malware en organizaciones de Norteamérica y Europa. Los intrusos utilizaron web shells y herramientas de tunelización (WHIPSHOT y SLAPSHOT) para robar credenciales y expandirse por redes internas. Citrix ya lanzó actualizaciones de seguridad, que son la única solución definitiva para mitigar ambos fallos.
Las firmas de ciberseguridad afirman que los atacantes explotaron el zero-day CVE-2026-88772 de Citrix NetScaler para desplegar web shells personalizadas y malware de tunelización, obtener acceso root, robar credenciales y propagarse por las redes internas.
Mandiant afirma que los ataques comenzaron al menos a principios de septiembre y se cree que han afectado a organizaciones de América del Norte y Europa en los sectores gubernamental, de servicios financieros, educación, legal y servicios profesionales.
La campaña salió a la luz el fin de semana, cuando los administradores de Citrix comenzaron a informar que proveedores de TI, equipos de seguridad, CERT y agencias nacionales de ciberseguridad advirtieron privadamente a las organizaciones sobre dos zero-days de NetScaler sin parchear y, en algunos casos, les aconsejaron apagar los dispositivos afectados.
La firma de ciberseguridad watchTowr dijo posteriormente que había verificado informes de que dos zero-days de ejecución remota de código de NetScaler estaban siendo explotados y que Citrix estaba preparando los parches.
Citrix finalmente reveló los fallos el domingo como CVE-2026-88771 y CVE-2026-88772, y algunos investigadores apodaron las vulnerabilidades como "PitScaler".
Citrix confirmó que ambos habían sido explotados en despliegues de NetScaler no mitigados y lanzó actualizaciones de seguridad para solucionarlos.
El CVE-2026-88771 es un fallo de ejecución remota de código no autenticado que afecta a todos los despliegues de NetScaler ADC y Gateway, mientras que el CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede provocar la ejecución remota de código o la denegación de servicio cuando DTLS está habilitado.
Explotado en ataques de día cero
GreyNoise observó a un actor de amenazas intentando explotar un Citrix NetScaler Gateway el 24 de septiembre, tres días antes de que Citrix revelara públicamente el CVE-2026-88771 y el CVE-2026-88772.
Según GreyNoise, el ataque se originó desde la IP 149.104.78.141, y su plataforma lo detectó antes de que estuvieran disponibles las detecciones de CVE.
GreyNoise afirma que el atacante intentó modificar /bin/sh para proporcionar una shell de root e instalar una web shell PHP protegida por contraseña en /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver.
El atacante también intentó modificar /etc/httpd.conf para que las solicitudes de lo que parecían ser archivos CSS, incluido receiver.min.css, abrieran en su lugar la web shell PHP oculta.
Comandos utilizados para desplegar una web shell PHP en NetScaler
Fuente: GreyNoise
La empresa no publica el exploit completo por ahora, pero recomienda a los defensores buscar el archivo .ctxs.receiver, entradas Alias o AliasMatch relacionadas en httpd.conf, cambios en los permisos de /bin/sh y conexiones desde la IP de origen observada.
Un nuevo informe de Mandiant proporciona más detalles sobre cómo se está explotando el CVE-2026-88772, confirmando algunos de los mismos patrones de ataque vistos por GreyNoise.
Mandiant afirma que los exploits omiten la autenticación y provocan que el Motor de Procesamiento de Paquetes de NetScaler (NSPPE) termine inesperadamente, otorgando a los atacantes acceso de nivel root.
"Aunque el Grupo de Inteligencia de Amenazas de Google no posee el código del exploit, el análisis de la telemetría sugiere que la transmisión de encabezados de registro especialmente malformados o fragmentados induce una corrupción del límite de la memoria heap dentro del motor de paquetes, desviando el flujo de control para ejecutar shellcode arbitrario con privilegios de sistema operativo de nivel root en la plataforma FreeBSD subyacente", explica Mandiant.
Google observó actividad post-explotación similar en intrusiones, incluyendo la instalación de web shells PHP por parte de atacantes y la modificación de la configuración del servidor web de NetScaler para que las extensiones de archivo no ejecutables se procesaran como PHP.
En una intrusión, Mandiant afirma que los atacantes modificaron /etc/httpd.conf para que los archivos .deb se ejecutaran como PHP, permitiendo que las web shells se utilizaran desde directorios que normalmente contienen el software cliente de NetScaler.
En otros ataques, el actor de amenazas utilizó archivos .sig y modificó la configuración del servidor web para que las solicitudes de imágenes .ico bajo /vpn/media/ se mapearan en su lugar a archivos PHP maliciosos.
Google dice que esto permitió que las solicitudes de web shells maliciosas parecieran solicitudes de archivos de imagen o CSS mientras ejecutaban comandos del atacante a través de las funciones PHP shell_exec() o eval().
Algunas de las web shells devolvieron respuestas HTTP 404 falsas al ejecutar comandos, disfrazando aún más la actividad maliciosa.
Mandiant afirma que los actores de amenazas desplegaron dos familias de malware previamente no documentadas, rastreadas como WHIPSHOT y SLAPSHOT.
WHIPSHOT es una web shell PHP disfrazada de paquete Debian y almacenada en el directorio de scripts de la VPN de NetScaler.
El malware actúa como un proxy HTTP para SLAPSHOT, extrayendo datos codificados en Base64 de los encabezados de solicitud HTTP y reenviándolos al malware de tunelización que se ejecuta en un dispositivo comprometido.
WHIPSHOT también comprueba si SLAPSHOT se está ejecutando y puede extraer y lanzar los payloads de Python integrados en segundo plano.
SLAPSHOT es una herramienta de tunelización TCP basada en Python que tiende un puente entre el dispositivo NetScaler comprometido y los dispositivos internos, permitiendo que los atacantes se propaguen más profundamente en la red.
El malware acepta comandos de WHIPSHOT y puede abrir conexiones a hosts internos, enviar y recibir datos a través de esas conexiones y cerrar sesiones al finalizar.
Google afirma que los atacantes utilizaron el proxy en al menos una intrusión observada para realizar reconocimientos manualmente y robar credenciales.
Mandiant afirma que el malware también puede terminarse a sí mismo después de periodos de inactividad, lo que dificulta su detección.
Aunque la explotación otorga inicialmente privilegios de root, los comandos ejecutados por las web shells normalmente se ejecutarían bajo una cuenta de menores privilegios bajo la cual se ejecutan los servidores web de NetScaler.
Para mantener el acceso root, Google afirma que los atacantes modificaron los permisos en /bin/sh para que los comandos se ejecutaran con privilegios elevados.
"Para establecer la ejecución persistente de nivel root para sus web shells, el actor de amenazas aprovechó sus web shells instaladoras ligeras para afirmar el bit setuid (Set User ID) en el ejecutable /bin/sh", dice Mandiant.
El actor de amenazas también reinició los dispositivos NetScaler o reinició el servidor web para aplicar los cambios de configuración.
Los dispositivos NetScaler ADC y Gateway son objetivos atractivos porque están expuestos a Internet y a menudo se encuentran en el borde de las redes internas, sin contar con el beneficio del software EDR.
Mandiant afirma que los defensores deben priorizar la instalación de las últimas actualizaciones de seguridad de Citrix e inspeccionar los dispositivos NetScaler en busca de signos de compromiso.
Los indicadores potenciales incluyen controladores PHP no autorizados o alias en httpd.conf, archivos .deb o .sig sospechosos que contienen código PHP, respuestas HTTP 404 inusuales, bloqueos inesperados de NSPPE y la presencia de archivos /tmp/.uxdport o /tmp/.uxdlock asociados con SLAPSHOT.
Las organizaciones también deben comprobar si /bin/sh ha sido modificado para ejecutarse con permisos setuid root y buscar procesos de Python sospechosos lanzados con nohup o que contengan payloads codificados en Base64.
Aunque Mandiant vincula esta actividad al CVE-2026-88772, Citrix afirma que el CVE-2026-88771 también ha sido explotado en ataques.
Para las organizaciones que no pueden parchear inmediatamente, Mandiant recomienda deshabilitar DTLS donde sea operativamente viable y bloquear el tráfico UDP/443 entrante cuando no se requiera DTLS.
Sin embargo, Google advierte que estas mitigaciones se aplican solo al CVE-2026-88772 y no protegen contra la vulnerabilidad CVE-2026-88771 explotada por separado.
Mandiant afirma que instalar las últimas actualizaciones de seguridad de NetScaler es la única manera de solucionar ambos fallos.
Fuente:
BleepingComputer
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.