Mandiant ve Google Tehdit İstihbarat Grubu, Eylül 2026'da Citrix NetScaler'daki CVE-2026-88772 açığının kimliği belirsiz aktörlerce sömürülerek root erişimi elde edildiğini ve WHIPSHOT ile SLAPSHOT araçlarının dağıtıldığını açıkladı.
Yazılım ve Uygulamalar
Admin3 okunma

Citrix NetScaler Açığı Root Erişimi Sağladı: WHIPSHOT ve SLAPSHOT Tespit Edildi

Mandiant ve Google Tehdit İstihbarat Grubu, Eylül 2026'da Citrix NetScaler'daki CVE-2026-88772 açığının kimliği belirsiz aktörlerce sömürülerek root erişimi elde edildiğini ve WHIPSHOT ile SLAPSHOT araçlarının dağıtıldığını açıkladı.

Citrix NetScaler Açığı Root Erişimi Sağladı: WHIPSHOT ve SLAPSHOT Tespit Edildi

Haber detayı

Kimliği belirsiz tehdit aktörlerinin, Citrix NetScaler ADC ve NetScaler Gateway cihazlarındaki yakın zamanda yamalanan bir güvenlik açığını sömürerek Kuzey Amerika ve Avrupa'daki kuruluşları hedef aldığı ortaya çıktı. Mandiant Consulting ve Google Tehdit İstihbarat Grubu (GTIG) tarafından Eylül 2026'da gözlemlenen faaliyetlerde, CVE-2026-88772 numaralı açığın kimlik doğrulamayı atlatmak ve root seviyesinde erişim sağlamak için kullanıldığı, ardından WHIPSHOT ve SLAPSHOT adlı yeni araçların dağıtıldığı bildirildi. Saldırılar hükümet, finansal hizmetler, teknoloji, eğitim ile hukuk ve profesyonel hizmetler sektörlerini hedef aldı.
Google tarafından yapılan açıklamada, "CVE-2026-88772'nin sömürülmesi kimlik doğrulamayı atlatıyor ve NetScaler Packet Processing Engine'in (NSPPE) işlenmeyen bir şekilde sonlandırılmasını tetikleyerek başlangıçta root seviyesinde erişim sağlıyor" ifadeleri kullanıldı. Saldırı zincirinde daha önce bildirilmemiş PHP web shell'leri ve Python tabanlı bir tünelleme aracının kullanıldığı, bu araçların iç ağlara sızma, keşif ve kimlik bilgisi hırsızlığı amacıyla görev yaptığı aktarıldı.

CVE-2026-88772 Açığı Nasıl Sömürülüyor?​

watchTowr Labs tarafından detaylandırıldığı üzere CVE-2026-88772, CVSS puanı 9.5 olan bir bellek taşması açığı olarak tanımlanıyor. Açık, NSPPE bileşenindeki Datagram Transport Layer Security (DTLS) protokol işlemesinde bulunuyor. Google'ın analizine göre, ilk kimlik doğrulama öncesi kriptografik el sıkışma sırasında NSPPE, gelen DTLS kayıt yapılarını ayrıştırıyor. Sahadan gelen telemetri analizleri, özel olarak hatalı biçimlendirilmiş veya parçalanmış kayıt başlıklarının iletilmesinin paket motoru içinde yığın bellek sınır bozulmasına neden olduğunu gösteriyor.
Bu bozulma, kontrol akışını yönlendirerek altta yatan FreeBSD platformunda root seviyesinde işletim sistemi ayrıcalıklarıyla rastgele kabuk kodu yürütülmesine olanak tanıyor. Google, bu yöntemle kontrol akışının ele geçirildiğini ve saldırganın doğrudan root yetkisiyle komut çalıştırabildiğini belirtti. Açığın yamalanmış olmasına rağmen aktif olarak sömürülmeye devam etmesi, yama yönetimi ve uç cihaz güvenliğinin önemini bir kez daha gündeme getirdi.

WHIPSHOT ve SLAPSHOT Araçları Ne Yapıyor?​

Saldırıların sömürü sonrası aşamasında, daha önce rapor edilmemiş bir araç seti devreye giriyor. Bu setin merkezinde WHIPSHOT adlı PHP web shell'i ve SLAPSHOT adlı Python tünelleyici bulunuyor. WHIPSHOT, Base64 ile kodlanmış komuta-kontrol (C2) yüklerini yerel HTTP başlıkları içinde gizleyebilme yeteneğine sahip. SLAPSHOT ise iç ağlara trafik yönlendirmek için tasarlanmış yeni bir yardımcı Python tünelleyici olarak tanımlanıyor ve iç ağlarda keşif ile kimlik bilgisi hırsızlığı için trafik proxy'leme işlevi görüyor.
Google'ın gözlemlediği en az bir vakada, tehdit aktörünün bu proxy üzerinden trafiği yönlendirerek manuel olarak iç keşif ve kimlik bilgisi hırsızlığı gerçekleştirdiği kaydedildi. WHIPSHOT, HTTP başlıklarından Base64 ile kodlanmış komutları ve yükleri çıkarıyor, bunları yürütüyor ve sonuçları geri döndürüyor. SLAPSHOT ise WHIPSHOT'tan gelen komutları kabul eden ve rastgele TCP akışlarını iç ana bilgisayarlara ileten bir iç ağ köprüsü olarak çalışıyor. Bu sayede yanal hareket, iç keşif ve kimlik bilgisi toplama faaliyetleri kolaylaştırılıyor. SLAPSHOT, 10 dakika içinde aktif oturum veya komut alınmazsa izleri gizlemek ve adli izleri en aza indirmek için port ve kilit dosyalarını kaldırarak sürecini sonlandırıyor.

Kalıcılık İçin Yapılandırma Dosyaları Nasıl Değiştirildi?​

Başarılı sömürünün ardından web shell yükü, hedef httpd.conf dosyaları değiştirilerek kendi kendine kuruluyor. Bu değişiklik, Debian yazılım paketi formatındaki (.deb) dosyaların PHP betikleri olarak işlenmesini sağlıyor ve WHIPSHOT ile SLAPSHOT'ın dağıtımının önünü açıyor. Bu işlem başlangıç yükleyicisi aracılığıyla gerçekleştiriliyor. Google'ın siber güvenlik birimi, bu yapılandırma değişikliğinin saldırganın "/netscaler/gui/vpn/scripts/linux" dizininde aldatıcı dosya türü uzantılarına sahip web shell'leri aşamalandırmasını mümkün kıldığını ekledi.
Diğer vakalarda tehdit aktörünün, web shell yürütmesini görüntü istekleri gibi gizleyen ve mod_php motorunu etkinleştirdikten sonra imza (.sig) dosyalarını yürütülebilir PHP betikleri olarak kaydeden gizli bir yapılandırma kancası uyguladığı gözlemlendi. Bu yapılandırma ayrıca "/vpn/media/" altındaki ".ico" ile biten gelen HTTP isteklerini doğrudan "/var/netscaler/gui/vpn/scripts/linux/" içindeki aynı temel ada sahip karşılık gelen ".sig" dosyasına eşliyor. Google, "Örneğin, /vpn/media/e6ee7c85.ico adresine erişen istemcilere, bırakılan PHP web shell'i e6ee7c85.sig tarafından hizmet verilir" örneğini paylaştı. En az bir vakada web sunucusu erişim günlükleri, HTTP 404 yanıtları döndüren GET istekleri gösterdi ancak bu istekler yüksek işlem süreleri ve çok kilobaytlık yanıt boyutları sergiledi. Sonraki günlerde aktör, httperror-vpn günlüklerinde eksik dosya hataları oluşturan var olmayan .sig dosyalarına erişmeye çalıştı; bu durum dosyaların orada olmadığını gösteriyor ve saldırganların birden fazla ele geçirilmiş ortamda benzer web shell'leri yönettiğine işaret ediyor.
Saldırı zinciri daha sonra web shell'leri için kalıcı root seviyesinde yürütme sağlamak üzere ilerliyor. Bunun için yükleyici web shell'leri kullanılarak "/bin/sh" dosyasının izinleri değiştiriliyor ve ardından NetScaler cihazının tamamen yeniden başlatılması başlatılıyor. .deb ve .sig dosyaları gibi gizlenmiş hafif PHP web shell'leri, doğrudan komut yürütme ve otomatik cihaz kalıcılığı sunuyor.

Hangi Sektörler ve Bölgeler Hedef Alındı?​

Mandiant ve GTIG'in Eylül 2026'daki gözlemlerine göre faaliyetler Kuzey Amerika ve Avrupa'daki kuruluşlara odaklandı. Hedefler arasında hükümet, finansal hizmetler, teknoloji, eğitim ve hukuk ile profesyonel hizmetler sektörleri yer alıyor. Uç cihazların internete açık olması ve genellikle kimlik bilgilerini depolaması veya işlemesi, bu cihazları ilk erişim için cazip hale getiriyor.
GreyNoise tarafından paylaşılan veriler, CVE-2026-88771 ve CVE-2026-88772'nin sömürülmesiyle bağlantılı ek kötü amaçlı siber faaliyetlerin 28 Eylül 2026'da sabah 08:30 EDT civarında görülmeye başlandığını, aynı gün akşam 22:30 EDT civarında ise önemli bir artış yaşandığını gösteriyor. GreyNoise ekibi The Hacker News'e yaptığı açıklamada, "Dün kitlesel keşif olarak başlayan şey, şimdi çok sayıda bağımsız aktör ve kampanya arasında tam teşekküllü kitlesel sömürüye dönüştü. Birincil amaçlar botnet toplama ve erişim aracılığı olmak üzere geniş ölçekli web shell ve kötü amaçlı yazılım dağıtımı gözlemliyoruz" dedi.

Uç Cihazlara Yönelik Tehdit Neden Artıyor?​

Google, bu kampanyanın kurban ağlarına ilk erişim elde etmek için uç cihazların hedef alınmaya devam ettiğini vurguladığını belirtti. Açıklamada, "Uygulama Dağıtım Denetleyicileri, VPN ağ geçitleri ve güvenlik duvarları dahil olmak üzere bu cihazlar, internete açık oldukları, uç nokta tespit ve yanıt (EDR) araçlarının erişiminin dışında kaldıkları ve genellikle ağın derinliklerine ilerlemek için kullanılabilecek kimlik bilgilerini depoladıkları veya işledikleri için cazip hedefler olmaya devam ediyor" denildi.
Saldırıların, yamalı bir açığın hızla silahlandırılması ve daha önce bilinmeyen web shell tekniklerinin kullanılması, yama uygulansa bile cihazların hızla güncellenmesi ve yapılandırma bütünlüğünün izlenmesi gerektiğini gösteriyor. Özellikle httpd.conf değişiklikleri, .deb ve .sig dosyalarının PHP olarak yürütülmesi ve .ico isteklerinin .sig dosyalarına yönlendirilmesi gibi yöntemler, geleneksel dosya uzantısı kontrollerini atlatmayı amaçlıyor.

Sıkça Sorulan Sorular​

CVE-2026-88772 nedir ve nasıl sömürülüyor?​

CVE-2026-88772, CVSS puanı 9.5 olan, NSPPE bileşenindeki DTLS protokol işlemesinde bulunan bir bellek taşması açığıdır. Kaynağa göre sömürü, kimlik doğrulamayı atlatıyor ve NSPPE'nin işlenmeyen şekilde sonlandırılmasını tetikliyor. Özel olarak hatalı biçimlendirilmiş veya parçalanmış DTLS kayıt başlıkları yığın bellek sınır bozulmasına neden olarak FreeBSD platformunda root ayrıcalıklarıyla rastgele kabuk kodu yürütülmesini sağlıyor.

WHIPSHOT ve SLAPSHOT nedir, nasıl çalışır?​

WHIPSHOT, Base64 ile kodlanmış C2 yüklerini yerel HTTP başlıkları içinde gizleyebilen, daha önce bildirilmemiş bir PHP web shell'idir. HTTP başlıklarından komutları çıkarıp yürütür ve sonuçları döndürür. SLAPSHOT ise Python ile yazılmış bir TCP tünelleme aracıdır; WHIPSHOT'tan komut alıp rastgele TCP akışlarını iç ana bilgisayarlara ileterek iç keşif, yanal hareket ve kimlik bilgisi toplama için iç ağ köprüsü işlevi görür.

Saldırılar hangi bölgeleri ve sektörleri hedef aldı?​

Mandiant Consulting ve Google Tehdit İstihbarat Grubu'nun Eylül 2026'daki gözlemlerine göre saldırılar Kuzey Amerika ve Avrupa'daki kuruluşları hedef aldı. Hedef sektörler hükümet, finansal hizmetler, teknoloji, eğitim ile hukuk ve profesyonel hizmetler olarak sıralandı.

Saldırganlar kalıcılığı nasıl sağlıyor?​

Saldırganlar httpd.conf dosyalarını değiştirerek .deb dosyalarını PHP betikleri olarak işletecek şekilde yapılandırıyor ve "/netscaler/gui/vpn/scripts/linux" dizinine web shell'ler yerleştiriyor. Ayrıca .ico isteklerini .sig dosyalarına yönlendiren ve mod_php'yi etkinleştiren gizli yapılandırma kancaları kullanıyor. Kalıcılık için "/bin/sh" izinlerini değiştirip NetScaler cihazını yeniden başlatıyorlar.

Kitlesel sömürü ne zaman tespit edildi?​

GreyNoise'a göre CVE-2026-88771 ve CVE-2026-88772 ile bağlantılı kötü amaçlı faaliyetler 28 Eylül 2026'da 08:30 EDT civarında görülmeye başlandı ve aynı gün 22:30 EDT civarında önemli ölçüde arttı. GreyNoise, kitlesel keşiften kitlesel sömürüye geçiş olduğunu ve web shell ile kötü amaçlı yazılım dağıtımının botnet toplama ve erişim aracılığı amacıyla yapıldığını bildirdi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst