Ataques cibernéticos sofisticados estão explorando vulnerabilidades críticas em dispositivos Citrix NetScaler Gateway, comprometendo agências governamentais, instituições financeiras, empresas de serviços profissionais e instituições de ensino na América do Norte e Europa. As explorações, que ocorreram como ataques de dia zero semanas antes da divulgação oficial pela Citrix, levantam sérias questões sobre a rapidez com que a empresa responde a ameaças e a sofisticação dos atores por trás das invasões.

Ataques e Atraso na Divulgação

Os incidentes envolvem as vulnerabilidades CVE-2026-88771 e CVE-2026-88772, ambas com pontuações CVSS críticas de 9.5. A CVE-2026-88771 permite a execução remota de comandos arbitrários por um atacante não autenticado, enquanto a CVE-2026-88772 é uma falha de overflow de memória que pode levar à execução remota de código ou negação de serviço, especialmente quando o DTLS está habilitado, como é o padrão em servidores virtuais VPN. Pesquisadores do Google e da Mandiant observaram que as campanhas de exploração dessas falhas estão em andamento desde pelo menos o início de setembro, com a GreyNoise detectando tentativas de exploração em 24 de setembro. No entanto, a Citrix só emitiu avisos de segurança e alertou os clientes sobre as vulnerabilidades no domingo, muito depois que os sistemas já estavam sob ataque. Benjamin Harris, CEO da watchTowr, destacou que a descoberta das vulnerabilidades ocorreu durante investigações forenses em organizações já comprometidas, indicando que tanto a exploração quanto o conhecimento da Citrix sobre o problema precederam a divulgação pública. Ele também apontou um histórico da empresa em atrasar a publicação de vulnerabilidades, mesmo quando estão sendo ativamente exploradas.

Malware Customizado e Táticas Avançadas

Os atacantes não estão utilizando ferramentas genéricas. A análise pós-exploração revelou o uso de malware inédito, projetado para estabelecer acesso persistente de root e paraular tráfego para dentro das redes corporativas internas. Entre as ferramentas identificadas estão WHIPSHOT, um web shell em PHP disfarçado de pacote Debian que oculta cargas úteis de comando e controle codificadas em Base64 em cabeçalhos HTTP nativos, e SLAPSHOT, uma ferramenta de tunelamento TCP escrita em Python. O WHIPSHOT atua como uma ponte de transporte HTTP para o SLAPSHOT, que, por sua vez, aceita comandos do WHIPSHOT e encaminha fluxos TCP arbitrários para hosts internos. Os comandos suportados incluem funcionalidades para estabelecer conexões de saída, enviar e receber dados, e gerenciar sessões de rede. Em pelo menos uma intrusão observada, o ator da ameaça utilizou esse proxy para realizar reconhecimento interno e roubo de credenciais. A falta de atribuição clara até o momento e a ausência de uma tendência definida entre os alvos, seja por setor ou tamanho da organização, sugerem uma operação furtiva e multifacetada.

Implicações para a Segurança Corporativa

A exploração de dispositivos de borda, como Application Delivery Controllers (ADCs) e VPN Gateways, continua sendo uma tática preferencial para atores de ameaças, pois esses dispositivos oferecem acesso direto da internet às redes corporativas, contornando camadas de segurança de endpoint. A Citrix NetScaler, em particular, tem sido alvo frequente de vulnerabilidades críticas, com outros incidentes notórios ocorrendo em março e no ano anterior. A demora na divulgação e a sofisticação do malware utilizado ressaltam a necessidade de as empresas que utilizam esses dispositivos priorizarem a verificação de sistemas para sinais de comprometimento antes mesmo de aplicar patches. Charles Carmakal, CTO de Consultoria da Mandiant, aconselha que, ao encontrar evidências de web shells ou arquivos maliciosos, as organizações devem preservar as evidências e investigar o escopo do comprometimento, pois a simples aplicação de um patch pode não erradicar completamente a ameaça.

Perguntas em Aberto e o Caminho a Seguir

As questões centrais que permanecem são a identidade dos atacantes e as razões por trás da demora da Citrix em divulgar as vulnerabilidades. Embora a Citrix tenha um histórico de atrasos na publicação de falhas, a extensão da exploração e o uso de malware customizado sugerem um adversário com recursos significativos. A ausência de atribuição pública dificulta a compreensão das motivações e dos objetivos de longo prazo desses grupos. Para os usuários de NetScaler ADC e NetScaler Gateway, a recomendação imediata é realizar uma auditoria completa de segurança e, em seguida, aplicar as atualizações de segurança o mais rápido possível. A vigilância contínua e a capacidade de detectar e responder a ameaças avançadas serão cruciais para mitigar riscos futuros.

A exploração de vulnerabilidades em dispositivos de infraestrutura crítica continua a ser um vetor de ataque significativo, exigindo que as empresas mantenham uma postura de segurança proativa e que os fornecedores demonstrem maior agilidade na comunicação e mitigação de riscos. A confiança na cadeia de suprimentos de software de segurança depende dessa transparência e rapidez. Com reportagem de Brazil Valley

Source · The Register