Der Bericht von Mandiant und GTIG konzentriert sich auf die Ausnutzung von CVE-2026-88772. Die Angreifer verschafften sich darüber Root-Zugriff auf NetScaler-ADC- und -Gateway-Appliances und veränderten anschließend die Konfiguration des Webservers, um Web-Shells abzulegen und mit Root-Rechten auszuführen.

Dabei entdeckte Mandiant bislang unbekannte Schadsoftware: eine PHP-Web-Shell namens WHIPSHOT sowie ein Python-basiertes Tunneling-Werkzeug namens SLAPSHOT. Beide greifen ineinander und öffnen den Angreifern einen Weg von der kompromittierten Appliance in das interne Netz des Opfers.

Nach Angaben von Mandiant ermöglichen die Werkzeuge interne Aufklärung, seitliche Bewegung im Netz und den Diebstahl von Zugangsdaten. In mindestens einem Einbruch nutzten die Angreifer den Tunnel, um das interne Netzwerk manuell zu erkunden und Anmeldedaten zu entwenden. Zudem fand Mandiant Hinweise darauf, dass derselbe Akteur vergleichbare Web-Shells in mehreren kompromittierten Umgebungen verwaltet.

Anzeige

“Wir rechnen kurzfristig mit breiter und opportunistischer Ausnutzung von CVE-2026-88772 und CVE-2026-88771 durch eine Vielzahl von Bedrohungsakteuren”, warnte Mandiant-CTO Charles Carmakal. Er verwies zugleich darauf, dass Dutzende Organisationen getroffen wurden, teilweise durch mutmaßlich staatlich gesteuerte Gruppen. Kevin Beaumont berichtete von mehr als 100 betroffenen Organisationen zum Stand Dienstag und sieht die Angriffe als Teil einer Spionagekampagne.

Die Sicherheitsfirma WatchTowr, die als eine der ersten die Ausnutzung in freier Wildbahn bestätigte, hat inzwischen technische Details zu beiden Schwachstellen veröffentlicht. Das Threat-Intelligence-Unternehmen GreyNoise beobachtete bereits am 24. September Ausnutzungsversuche – mehrere Tage, bevor die Lücken offengelegt und gepatcht wurden.

“Der schädliche Cyberakteur versuchte, sowohl das Set-User-ID- (setuid) als auch das Set-Group-ID-Bit (setgid) auf /bin/sh zu setzen, um eine Root-Shell zu erhalten und eine passwortgeschützte Web-Shell zu installieren, die Kommunikation über einen vom Angreifer gesendeten Cookie-Wert entgegennimmt. Das dient möglicherweise dazu, die eigenen Befehle nicht in den Weblogs zu hinterlassen”, erläuterte GreyNoise.

Zur Größe der Angriffsfläche lieferte Palo Alto Networks eine Zahl: Zum 27. September waren demnach etwa 50.000 NetScaler-Instanzen potenziell exponiert.