GreyNoise beobachtete bereits am 24. September einen Angriffsversuch auf ein NetScaler Gateway – drei Tage vor der öffentlichen Offenlegung durch Citrix. Der Angriff ging von der IP-Adresse 149.104.78.141 aus und wurde von der Plattform erkannt, bevor CVE-spezifische Signaturen verfügbar waren.
Laut GreyNoise versuchte der Angreifer, /bin/sh zu verändern, um eine Root-Shell zu erhalten, und eine passwortgeschützte PHP-Web-Shell unter /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver abzulegen. Zusätzlich sollte /etc/httpd.conf so angepasst werden, dass Anfragen nach vermeintlichen CSS-Dateien wie receiver.min.css stattdessen die versteckte Web-Shell aufrufen. Den vollständigen Exploit veröffentlicht das Unternehmen vorerst nicht, empfiehlt Verteidigern aber, nach der Datei .ctxs.receiver, nach Alias- beziehungsweise AliasMatch-Einträgen in der httpd.conf, nach geänderten Rechten von /bin/sh und nach Verbindungen von der beobachteten Quell-IP zu suchen.
Ein Bericht von Mandiant beschreibt die Ausnutzung von CVE-2026-88772 genauer und bestätigt Teile der von GreyNoise beobachteten Muster. Die Exploits umgehen die Authentifizierung und bringen die NetScaler Packet Processing Engine (NSPPE) unerwartet zum Absturz, was Angreifern Root-Zugriff verschafft. „Obwohl die Google Threat Intelligence Group keinen Exploit-Code besitzt, legt die Analyse der Telemetrie aus der Praxis nahe, dass das Senden speziell fehlerhafter oder fragmentierter Record-Header eine Heap-Speicherkorruption in der Packet Engine auslöst und den Kontrollfluss so umleitet, dass beliebiger Shellcode mit Root-Rechten auf der zugrunde liegenden FreeBSD-Plattform ausgeführt wird“, erklärt Mandiant.
In den Einbrüchen installierten die Angreifer PHP-Web-Shells und passten die Webserver-Konfiguration an, damit nicht ausführbare Dateiendungen als PHP verarbeitet werden. In einem Fall wurde /etc/httpd.conf so verändert, dass .deb-Dateien als PHP liefen; in anderen Angriffen kamen .sig-Dateien zum Einsatz, und Anfragen nach .ico-Bildern unter /vpn/media/ wurden auf bösartige PHP-Dateien umgeleitet. Befehle wurden über shell_exec() oder eval() ausgeführt, während die Anfragen wie Bild- oder CSS-Abrufe aussahen. Einige Web-Shells lieferten zur Tarnung gefälschte HTTP-404-Antworten.
Mandiant benennt zwei bislang undokumentierte Schadsoftware-Familien: WHIPSHOT und SLAPSHOT. WHIPSHOT ist eine als Debian-Paket getarnte PHP-Web-Shell im VPN-Skriptverzeichnis der Appliance. Sie fungiert als HTTP-Proxy für SLAPSHOT, extrahiert Base64-kodierte Daten aus HTTP-Headern, prüft, ob SLAPSHOT läuft, und kann eingebettete Python-Nutzlasten im Hintergrund starten. SLAPSHOT ist ein Python-basiertes TCP-Tunneling-Werkzeug, das die kompromittierte Appliance mit internen Systemen verbindet, Verbindungen öffnet, Daten überträgt und Sitzungen schließt. In mindestens einem Fall nutzten die Angreifer den Proxy für manuelle Erkundung und Diebstahl von Zugangsdaten. Die Malware kann sich nach Inaktivität selbst beenden.
Da Web-Shell-Befehle normalerweise unter dem niedriger privilegierten Webserver-Konto laufen, setzten die Angreifer laut Mandiant das setuid-Bit auf /bin/sh, um dauerhaft Root-Rechte zu behalten. Zum Anwenden der Konfigurationsänderungen starteten sie Appliances oder den Webserver neu.
Als Indikatoren nennt Mandiant unautorisierte PHP-Handler oder Aliase in der httpd.conf, verdächtige .deb- oder .sig-Dateien mit PHP-Code, ungewöhnliche 404-Antworten, unerwartete NSPPE-Abstürze sowie die SLAPSHOT-Dateien /tmp/.uxdport und /tmp/.uxdlock. Ebenso sollten Administratoren prüfen, ob /bin/sh mit setuid-root läuft, und auf verdächtige Python-Prozesse mit nohup oder Base64-Nutzlasten achten.
Wer nicht sofort patchen kann, sollte laut Mandiant DTLS deaktivieren und eingehendes UDP/443 vorgelagert blockieren – dies schützt jedoch nur vor CVE-2026-88772, nicht vor dem ebenfalls ausgenutzten CVE-2026-88771. Nur die aktuellen Sicherheitsupdates adressieren beide Lücken.
