image

Onderzoeker: Citrix-systemen overheden in mei voorzien van backdoor

maandag 1 september 2025, 09:33 door Redactie, 15 reacties

Citrix-systemen van westerse overheden zijn in mei voorzien van een backdoor, een maand voordat een beveiligingsupdate beschikbaar kwam om de gebruikte kwetsbaarheid te verhelpen, zo stelt de Britse beveiligingsonderzoeker Kevin Beaumont. In een analyse kijkt Beaumont naar een backdoor die bij verschillende, niet nader genoemde westerse overheden en juridische instellingen werd geplaatst.

Volgens de onderzoeker is de backdoor waarschijnlijk het werk van een groep aanvallers genaamd Volt Typhoon, die zich met spionage bezighoudt. Details over de gebruikte kwetsbaarheid zijn schaars, aldus Beaumont. "De campagne begon met een kwetsbaarheid in getAuthenticationRequirements.do. Het lijkt erop dat die sindsdien door Citrix is gepatcht... maar er zijn geen technische indicatoren gegeven waarmee organisaties in hun Netscaler web access logs naar aanvallers kunnen zoeken, en beveiligingsleveranciers hebben geen technische analyses gepubliceerd."

De onderzoeker stelt aanvullend dat de backdoor na het patchen op het systeem aanwezig blijft. "Citrix verborg eigenlijk het bestaan van de backdoor voor klanten, en besloot het bestaan van de backdoor of technische details niet publiekelijk te maken. Ze hebben ook alleen onder non-disclosure agreements technische scripts aan klanten verstrekt." Via de backdoor blijven de aanvallers toegang tot gecompromitteerde systemen behouden en kunnen dan verdere aanvallen uitvoeren.

"Dit is een serieuze aanvaller die veel middelen investeert om toegang tot organisaties te behouden via het product dat ze eigenlijk zou moeten beschermen. Het is eigenlijk een alles of niets moment voor het product", aldus Beaumont. "En waarschijnlijk weer een nieuwe waarschuwing in de kolenmijn van leveranciers dat netwerkbeveiligingsapparatuur op een niet eerder waargenomen schaal wordt gereverse engineered." Volgens Beaumont moet er meer aandacht komen voor de veiligheid van edge devices en moeten securitybedrijven uitgebreider naar Citrix kijken.

Reacties (15)
01-09-2025, 10:04 door Anoniem
Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?
01-09-2025, 10:22 door Anoniem
NCSC heeft dit al in de tijdlijn van de casus aangegeven dat de kwetsbaarheid in mei werdt misbruikt:
https://www.ncsc.nl/actueel/nieuws/2025/07/22/casus-citrix-kwetsbaarheid
01-09-2025, 12:08 door Anoniem
En zeuren sommige nog steeds dat het OM niet snel genoeg de patches installeerde.
01-09-2025, 12:53 door Anoniem
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?
wat zou er nou toch mis kunnen gaan?
Hoeveel tijd heb? want de lijst is lang.
01-09-2025, 13:14 door Bitje-scheef
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
01-09-2025, 13:31 door Anoniem
Door Bitje-scheef:
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
Nee geen closed source oplossingen. Security through obscurity heeft bewezen niet te werken. Dus....
01-09-2025, 13:51 door Anoniem
Wij hebben gelukkig de Netscaler goed beveiligt met een Fortinet Firewall...

/s

Maar serieus, iedereen met meer dan twee hersencellen weet al meer dan een decennia dat je afscheid moet nemen van deze ouderwetse legacy oplossingen. En als je na de eerste grote incidenten met Citrix in 2020 het nog steeds niet snapt.. Dan verdien je het ook wel om zo gehacked te worden. Iets met een kalf en het dempen van de put...
01-09-2025, 17:19 door Anoniem
Door Anoniem: Wij hebben gelukkig de Netscaler goed beveiligt met een Fortinet Firewall...

/s

Maar serieus, iedereen met meer dan twee hersencellen weet al meer dan een decennia dat je afscheid moet nemen van deze ouderwetse legacy oplossingen. En als je na de eerste grote incidenten met Citrix in 2020 het nog steeds niet snapt.. Dan verdien je het ook wel om zo gehacked te worden. Iets met een kalf en het dempen van de put...

Wat is volgens jou een goed alternatief voor Citrix Netscaler?
01-09-2025, 17:42 door Anoniem
Door Anoniem: Wij hebben gelukkig de Netscaler goed beveiligt met een Fortinet Firewall...

/s

Maar serieus, iedereen met meer dan twee hersencellen weet al meer dan een decennia dat je afscheid moet nemen van deze ouderwetse legacy oplossingen. En als je na de eerste grote incidenten met Citrix in 2020 het nog steeds niet snapt.. Dan verdien je het ook wel om zo gehacked te worden. Iets met een kalf en het dempen van de put...
Daarom zijn we overgestapt op Pulse VPN en nu weer op SonicVPN's.

/s

Welk Enterprise Product zou jij dan het OM adviseren?
02-09-2025, 10:33 door Anoniem
Door Anoniem:
Door Anoniem: Wij hebben gelukkig de Netscaler goed beveiligt met een Fortinet Firewall...

/s

Maar serieus, iedereen met meer dan twee hersencellen weet al meer dan een decennia dat je afscheid moet nemen van deze ouderwetse legacy oplossingen. En als je na de eerste grote incidenten met Citrix in 2020 het nog steeds niet snapt.. Dan verdien je het ook wel om zo gehacked te worden. Iets met een kalf en het dempen van de put...
Daarom zijn we overgestapt op Pulse VPN en nu weer op SonicVPN's.

/s

Welk Enterprise Product zou jij dan het OM adviseren?

Citrix Cloud, daarmee haal je de NetScaler Gateway die in de DMZ leeft uit de architectuur. Je stapt dan over naar de Citrix Gateway Service, en deze draait niet in je DMZ of interne netwerk. De Gateway Service maakt gebruik van een Cloud Connector om gebruikers te laten verbinden met hun apps en desktops, waar ze dan ook gehost worden (on-prem, Citrix cloud via DaaS or bijv. Azure). Dan ben je niet meer vatbaar voor alle deze heftige ADC vulnerabilities, welke vaak afhankelijk zijn van het bestaan van een AAA server of NetScaler Gateway.
02-09-2025, 11:55 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Wij hebben gelukkig de Netscaler goed beveiligt met een Fortinet Firewall...

/s

Maar serieus, iedereen met meer dan twee hersencellen weet al meer dan een decennia dat je afscheid moet nemen van deze ouderwetse legacy oplossingen. En als je na de eerste grote incidenten met Citrix in 2020 het nog steeds niet snapt.. Dan verdien je het ook wel om zo gehacked te worden. Iets met een kalf en het dempen van de put...
Daarom zijn we overgestapt op Pulse VPN en nu weer op SonicVPN's.

/s

Welk Enterprise Product zou jij dan het OM adviseren?

Citrix Cloud, daarmee haal je de NetScaler Gateway die in de DMZ leeft uit de architectuur. Je stapt dan over naar de Citrix Gateway Service, en deze draait niet in je DMZ of interne netwerk. De Gateway Service maakt gebruik van een Cloud Connector om gebruikers te laten verbinden met hun apps en desktops, waar ze dan ook gehost worden (on-prem, Citrix cloud via DaaS or bijv. Azure). Dan ben je niet meer vatbaar voor alle deze heftige ADC vulnerabilities, welke vaak afhankelijk zijn van het bestaan van een AAA server of NetScaler Gateway.

Ja da's leuk, totdat er dus kwetsbaarheden zijn die Citrix zélf nog niet gepatched heeft omdat ze simpelweg de patch nog niet gebouwd hebben. Daarom zijn het ook zerodays... Cloud of niet, dan ben je alsnog de pineut.
02-09-2025, 16:56 door Anoniem
Door Anoniem:
Door Bitje-scheef:
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
Nee geen closed source oplossingen. Security through obscurity heeft bewezen niet te werken. Dus....

Closed source en Security through obscurity zijn totaal niet gerelateerd aan elkaar.
Daarnaast bied open source helemaal geen garanties. wie leest alle code? wie beheert alle libraries en blijven die ook beheert ? maar 2 van de vele argumenten waarom het niet perse beter hoeft te zijn. Genoeg opensource software met enorme lekken, die soms ook nog eens langer blijven bestaan omdat er geen incentive hoeft te zijn van de makers om het te snel te pachten.
02-09-2025, 17:41 door Anoniem
Door Anoniem:
Door Anoniem:
Door Bitje-scheef:
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
Nee geen closed source oplossingen. Security through obscurity heeft bewezen niet te werken. Dus....

Closed source en Security through obscurity zijn totaal niet gerelateerd aan elkaar.
Daarnaast bied open source helemaal geen garanties. wie leest alle code? wie beheert alle libraries en blijven die ook beheert ? maar 2 van de vele argumenten waarom het niet perse beter hoeft te zijn. Genoeg opensource software met enorme lekken, die soms ook nog eens langer blijven bestaan omdat er geen incentive hoeft te zijn van de makers om het te snel te pachten.
Is wel gerelateerd aan elkaar. De code is namelijk gesloten. Security experts mogen het niet reviewen. Het gat zit verstopt.
Open source zelf biedt geen enkele garantie dat zegt ook niemand. Closed source ook niet, sterker nog van Microsoft mag je hun code niet eens gebruiken als je ze niet akkoord gaat met de EULA.
Je kan wel onderhoudscontracten afsluiten met diverse bedrijven die ook nog eens code kunnen fixen. Dat kan bij Microsoft software niet.
Kortom je verzint zaken die niemand beweerd. Dat deed je hier waarschijnlijk al eerder in dit topic.
02-09-2025, 17:44 door Anoniem
Door Anoniem:
Door Anoniem:
Door Bitje-scheef:
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
Nee geen closed source oplossingen. Security through obscurity heeft bewezen niet te werken. Dus....

Closed source en Security through obscurity zijn totaal niet gerelateerd aan elkaar.
Daarnaast bied open source helemaal geen garanties. wie leest alle code? wie beheert alle libraries en blijven die ook beheert ? maar 2 van de vele argumenten waarom het niet perse beter hoeft te zijn. Genoeg opensource software met enorme lekken, die soms ook nog eens langer blijven bestaan omdat er geen incentive hoeft te zijn van de makers om het te snel te pachten.
Als dat zo zou zijn zouden er niet alleen maar windows ransomware incidenten zijn. De belangrijkste sites draaien op Linux maar ransomware ho maar. Dat is toch echt een windows fenomeen.
Gisteren, 16:52 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Bitje-scheef:
Door Anoniem: Ondertussen hard doorgaan met digi-drammen. Wat zou er nou toch mis kunnen gaan?

Wat wil je nu hiermee zeggen? Alles weer analoog ?
Nee geen closed source oplossingen. Security through obscurity heeft bewezen niet te werken. Dus....

Closed source en Security through obscurity zijn totaal niet gerelateerd aan elkaar.
Daarnaast bied open source helemaal geen garanties. wie leest alle code? wie beheert alle libraries en blijven die ook beheert ? maar 2 van de vele argumenten waarom het niet perse beter hoeft te zijn. Genoeg opensource software met enorme lekken, die soms ook nog eens langer blijven bestaan omdat er geen incentive hoeft te zijn van de makers om het te snel te pachten.
Als dat zo zou zijn zouden er niet alleen maar windows ransomware incidenten zijn. De belangrijkste sites draaien op Linux maar ransomware ho maar. Dat is toch echt een windows fenomeen.

Dit! Maar zelfs als men 'modern' Windows zou draaien dan hang je niet al je servers en werkstations in 1 groot kwetsbaar netwerk. Het probleem hier is dat men ouderwets alles in 1 Active Directory draait waarvan zelfs Microsoft al 5 jaar zegt dat je dat niet moet doen... En dan zitten deze clubs ook nog op 'Citrix'....

Het bijzondere is dat gebruikers hier steen en been over klagen en men niet eens een youtube filmpje op 4K kan kijken. En dan hebben deze organisaties nog steeds niet in de gaten dat ze in het jaar 2000 leven...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.