Citrix NetScaler'daki CVE-2026-88771 açığını istismar eden saldırganların web shell kurduğu, süper kullanıcı hesabı oluşturduğu ve konfigürasyon verilerini çalmaya çalıştığı LevelBlue tarafından tespit edildi.
Yazılım ve Uygulamalar
Admin3 okunma

Citrix NetScaler Açığında Süper Kullanıcı ve Gizli Web Shell Tespiti

Citrix NetScaler'daki CVE-2026-88771 açığını istismar eden saldırganların web shell kurduğu, süper kullanıcı hesabı oluşturduğu ve konfigürasyon verilerini çalmaya çalıştığı LevelBlue tarafından tespit edildi.

Citrix NetScaler Açığında Süper Kullanıcı ve Gizli Web Shell Tespiti

Haber detayı

Tehdit aktörlerinin Citrix NetScaler ADC ve NetScaler Gateway ürünlerindeki kritik bir ön kimlik doğrulama komut enjeksiyonu açığını istismar ederek web shell bıraktığı ve konfigürasyon verilerini çalmaya çalıştığı tespit edildi. LevelBlue'nun Tehdit Avı Operasyonları ve Araştırma (THOR) ekibinin birden fazla müşteri ortamında analiz ettiği saldırı faaliyetleri, CVE-2026-88771 numaralı açığın silahlandırılmasına yönelik kötü amaçlı kimlik doğrulama olaylarını ortaya koydu.
Saldırıların odağındaki CVE-2026-88771, CVSS puanı 9.5 olan ve hatalı girdi doğrulamasından kaynaklanan bir güvenlik açığı olarak tanımlanıyor. Açık, kimliği doğrulanmamış bir saldırganın rastgele komutlar çalıştırmasına olanak tanıyor. Söz konusu açık, CVE-2026-88772 ile birlikte geçen hafta kamuoyuna duyuruldu. Açıklama öncesinde Hollanda Ulusal Siber Güvenlik Merkezi'nin (NCSC-NL) ülkedeki kuruluşlara ön bildirim göndererek aktif istismar gerekçesiyle cihazların kapatılması çağrısı yaptığı bildirildi. Haberin yazıldığı an itibarıyla saldırıların arkasında kimin olduğuna dair bir bilgi bulunmuyor.

CVE-2026-88771 ve CVE-2026-88772 Nasıl İstismar Ediliyor?​

LevelBlue'nun analizine göre, tespit edilen olaylar arasında en tutarlı özellik, saldırgan kontrolündeki kimlik doğrulama verilerinin CVE-2026-88771 istismarıyla ilişkilendirilen "pitboss" ve "NSPPE" dizgelerinin varyasyonlarını içermesi oldu. Tehdit aktörlerinin NetScaler kimlik doğrulama olaylarına bu dizgeleri içeren kullanıcı adları enjekte ederek açığı tetiklemeye çalıştığı belirlendi.
Gözlemlenen bazı girişimlerde saldırganların yalnızca açığın çalışıp çalışmadığını test etmek için "whoami" gibi temel komutları çalıştırdığı görüldü. Ancak faaliyet bununla sınırlı kalmadı. LevelBlue, "Gözlemlenen komutlar bir bütün olarak ele alındığında, temel zafiyet doğrulamasının ötesine geçen faaliyetler sergiliyor. Girişimler, ek yüklerin alınması ve çalıştırılmasının yanı sıra NetScaler konfigürasyon verilerinin toplanması ve hazırlanmasını da içeriyordu" değerlendirmesini yaptı.
Diğer girişimlerde ise saldırganların harici sunuculardan ek yükler indirmek için "curl" veya "wget" komutlarını kullandığı veya doğrudan NetScaler konfigürasyon verilerini sızdırmaya çalıştığı saptandı. Bu kapsamda aşağıdaki harici adreslere yönelik istekler kayıtlara geçti:
  • 64.94.85[.]67:443/update_c08937.pl
  • 31.56.197[.]72:9090/lula
  • 23.27.143[.]20:9000/main.py
\n

LevelBlue THOR Ekibi Ne Tespit Etti?​

LevelBlue THOR ekibi, birden fazla müşteri ortamındaki NetScaler günlüklerini inceleyerek istismar girişimlerini haritalandırdı. Ekip, saldırganların kimlik doğrulama aşamasında gönderdiği verilerde pitboss ve NSPPE varyasyonlarının düzenli olarak tekrarlandığını vurguladı. Bu dizgelerin CVE-2026-88771 istismar denemelerinin ayırt edici göstergesi olduğu belirtildi.
Analiz edilen komutlarda iki ana eğilim öne çıktı. Birinci grup, komut enjeksiyonunun başarılı olup olmadığını anlamaya yönelik keşif komutlarıydı. İkinci grup ise doğrudan ikinci aşama yüklerin indirilmesi ve konfigürasyon verilerinin toplanmasına odaklanıyordu. İkinci gruptaki komutların, NetScaler cihazı üzerinde kalıcılık sağlama ve veri hırsızlığı hedefi taşıdığı değerlendirildi.

İkinci Aşama Yükler: Reverse Shell ve Perl Betiği​

İkinci aşama yükler arasında en dikkat çekici olanlardan biri "main.py" adlı Python betiği oldu. Bu betiğin 45.141.21[.]130 adresine TCP 443 portu üzerinden ters kabuk (reverse shell) bağlantısı kurmak üzere tasarlandığı belirlendi. Betik ayrıca cihaz üzerinde "/var/python/bin/customsnmpd" ile ilişkili çalışan süreçleri arıyor ve tespit ettiği süreçleri "kill -9" komutuyla zorla sonlandırıyor.
Bir diğer ikinci aşama yükü ise "update_c08937.pl" adlı Perl betiği olarak tanımlandı. Bu betik birden fazla sömürü sonrası yeteneğe sahip ve NetScaler cihazı üzerinde kapsamlı değişiklikler yapıyor. Betiğin işlevleri şöyle sıralanıyor:
  • "/flash/nsconfig/ns.conf" dosyasını değiştirerek "sec_monitor" adlı yerel bir hesap oluşturuyor ve bu hesaba süper kullanıcı rolü atıyor.
  • "/flash/nsconfig" dizinini "/tmp/update_result_3567cs.tgz" olarak arşivliyor ve NetScaler konfigürasyon verilerini içeren bu arşivi 64.94.85[.]67:443 adresine yüklüyor. Ardından arşivi siliyor ve adli izleri azaltmak için kendisini de diskten siliyor.
  • "/bin/sh" dosyasının izinlerini 6555 olarak değiştiriyor ve uzaktan komut çalıştırma ile dosya yükleme-indirme için "/var/netscaler/logon/LogonPoint/.local_journal" konumuna PHP tabanlı bir web shell yerleştiriyor.
  • PHP yürütülmesini etkinleştirmek için "/etc/httpd.conf" dosyasını değiştiriyor ve web shell'i meşru NetScaler CSS kaynaklarına benzeyen URL'lerle eşleştiriyor.
\nLevelBlue, web shell'in CSS benzeri URL'lere haritalanması faaliyetinin GreyNoise tarafından gözlemlenen faaliyetle de örtüştüğünü belirtti. Bu yöntem, web shell trafiğinin normal NetScaler kaynak istekleri gibi görünmesini sağlayarak tespit edilmesini zorlaştırıyor.

Web Shell CSS Benzeri URL'lere Nasıl Gizlendi?​

Perl betiğinin en kritik adımlarından biri, PHP web shell'in gizlenmesi oldu. "/var/netscaler/logon/LogonPoint/.local_journal" yoluna yerleştirilen shell, doğrudan erişilebilir bir PHP dosyası olarak değil, "/etc/httpd.conf" üzerinde yapılan değişiklikle PHP yürütmesine izin verilen ve dışarıdan bakıldığında meşru CSS dosyalarına benzeyen URL'ler üzerinden erişilebilir hale getirildi.
Bu teknik, güvenlik ürünlerinin ve log analizlerinin web shell isteklerini normal web kaynak isteklerinden ayırmasını güçleştiriyor. Ayrıca betiğin "/bin/sh" izinlerini 6555 yapması, oluşturulan sec_monitor hesabı veya web shell üzerinden elde edilecek komut çalıştırma yetkisinin sistem genelinde etkin olmasını amaçlıyor. Arşivleme ve yükleme sonrası silme adımları ise saldırganların hem konfigürasyon verilerini ele geçirmeyi hem de disk üzerindeki kanıtları temizlemeyi hedeflediğini gösteriyor.

Mandiant ve GTIG'den WHIPSHOT ve SLAPSHOT Uyarısı​

LevelBlue'nun açıklaması, Mandiant Consulting ve Google Tehdit İstihbarat Grubu'nun (GTIG) bir gün önce yayımladığı bulguların ardından geldi. Mandiant ve GTIG, CVE-2026-88772 açığını istismar eden saldırılardan onlarca kuruluşun etkilendiğini duyurmuştu.
Bu saldırılarda WHIPSHOT adlı PHP web shell'leri ve SLAPSHOT olarak adlandırılan Python tabanlı bir tünelleyicinin dağıtıldığı bildirildi. LevelBlue'nun CVE-2026-88771 üzerine odaklanan analizi ile Mandiant ve GTIG'in CVE-2026-88772'ye ilişkin tespiti birlikte değerlendirildiğinde, her iki açığın da aktif olarak istismar edildiği ve benzer sömürü sonrası tekniklerle web shell ve kalıcılık mekanizmaları kurulduğu görülüyor.
LevelBlue, bazı girişimlerin yalnızca komut çalıştırma testi ile sınırlı kaldığını, diğerlerinin ise ek yük alma, konfigürasyon toplama, ters kabuk kurma, ayrıcalıklı hesap oluşturma ve web shell dağıtma gibi daha ileri aşamalara geçtiğini vurgulayarak, NetScaler cihazlarına yönelik tehdidin doğrulama aşamasını aştığını kaydetti.

Sıkça Sorulan Sorular​

CVE-2026-88771 nedir ve nasıl istismar ediliyor?​

CVE-2026-88771, CVSS puanı 9.5 olan, hatalı girdi doğrulamasından kaynaklanan bir ön kimlik doğrulama komut enjeksiyonu açığıdır. Kimliği doğrulanmamış bir saldırganın rastgele komut çalıştırmasına izin verir. LevelBlue'ya göre saldırganlar NetScaler kimlik doğrulama olaylarına pitboss ve NSPPE dizgelerini içeren kullanıcı adları enjekte ederek açığı silahlandırıyor.

Saldırılarda hangi izler ve komutlar tespit edildi?​

En tutarlı iz, kimlik doğrulama verilerinde pitboss ve NSPPE varyasyonlarının bulunmasıdır. Ayrıca whoami ile test komutları, curl veya wget ile 64.94.85[.]67:443/update_c08937.pl, 31.56.197[.]72:9090/lula ve 23.27.143[.]20:9000/main.py adreslerinden yük indirme girişimleri gözlemlendi.

update_c08937.pl betiği ne yapıyor?​

Perl betiği /flash/nsconfig/ns.conf dosyasını değiştirerek sec_monitor adlı süper kullanıcı hesabı oluşturuyor, /flash/nsconfig dizinini /tmp/update_result_3567cs.tgz olarak arşivleyip 64.94.85[.]67:443 adresine yüklüyor, ardından arşivi ve kendisini siliyor, /bin/sh izinlerini 6555 yapıyor ve PHP web shell kuruyor.

Web shell nasıl gizleniyor?​

PHP web shell /var/netscaler/logon/LogonPoint/.local_journal konumuna yerleştiriliyor ve /etc/httpd.conf değiştirilerek PHP yürütmesi etkinleştiriliyor. Shell, meşru NetScaler CSS kaynaklarına benzeyen URL'lere haritalanarak gizleniyor. Bu faaliyet GreyNoise tarafından da doğrulandı.

Mandiant ve GTIG'in açıkladığı WHIPSHOT ve SLAPSHOT nedir?​

Mandiant Consulting ve Google Tehdit İstihbarat Grubu, CVE-2026-88772 açığını istismar eden saldırılarda WHIPSHOT adlı PHP web shell'leri ve SLAPSHOT adlı Python tünelleyicinin dağıtıldığını ve onlarca kuruluşun etkilendiğini açıkladı. Bu açıklama LevelBlue'nun duyurusundan bir gün önce yapıldı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst