Aanvallers maken op grote schaal misbruik van twee kritieke Citrix-kwetsbaarheden, zo melden beveiligingsonderzoekers. Het Amerikaanse cyberagentschap CISA heeft federale overheidsinstanties opgedragen om hun eigen Citrix-systemen forensisch te onderzoeken, maar de aanvallers blijken allerlei anti-forensische maatregelen te nemen en hun sporen te verwijderen.
Citrix kwam op 27 september met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten. Via de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven.
Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren, melden CERT Europe en cybersecuritybedrijf Greynoise.
Inmiddels is er sprake van grootschalige aanvallen. "Citrix Netscaler CVE-2026-88771 wordt nu op grote schaal misbruikt", zegt Simo Kohonen van cybersecuritybedrijf Defused. Ook de Britse beveiligingsonderzoeker Kevin Beaumont meldt grootschalig misbruik. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security kan Amerikaanse overheidsinstanties opdragen om beveiligingsupdates voor actief aangevallen kwetsbaarheden binnen een bepaalde tijd te installeren.
In het geval van de Citrix-lekken zijn overheidsinstanties ook opgedragen om forensisch onderzoek naar hun Citrix-systemen uit te voeren, om zo te controleren of die niet al zijn gehackt. Hiervoor wordt verwezen naar een script van Citrix zelf. Beaumont merkt op dat dit script bekende webshells vindt, maar dat de webshells die de aanvallers gebruiken voor elk Citrix-systeem uniek zijn. Daarnaast voeren de aanvallers ook anti-forensische commando's uit en stellen ze crontab jobs in om hun sporen te verwijderen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.