Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Два нулевых дня вскрыли Citrix NetScaler – хакеры прописали веб-шелл прямо в конфиг Apache

9 октября 2026 г.•Репа
#атаки#тулзы

В конце сентября 2026 года движок обработки пакетов Citrix NetScaler принял DTLS-рукопожатие, которое его убило. Процесс NSPPE рухнул, watchdog-демон pitboss решил его не перезапускать, и на аплайансе под управлением FreeBSD появился шелл с uid 0. С этого момента у атакующего не было ни одного наблюдателя: на FreeBSD-аплайансе не бывает ни CrowdStrike, ни SentinelOne, ни хотя бы syslog-агента, который мониторил бы конфиг httpd.

Кампания шла как минимум с начала сентября: два нулевых дня – CVE-2026-88772 (CVSS 9.5) и CVE-2026-88771, – кастомный PHP-веб-шелл WHIPSHOT, Python-туннель SLAPSHOT и жертвы от госсектора до юридических контор в Северной Америке и Европе. Первая попытка эксплуатации зафиксирована 24 сентября – за три дня до того, как уязвимости стали публичными. Как одно рукопожатие роняет движок обработки пакетов, зачем вебшелл прикидывается Debian-пакетом и почему оператору хватает текстового файла в /tmp для координации всей операции.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local