Als auffälligstes gemeinsames Merkmal der untersuchten Vorfälle nennt LevelBlue die von Angreifern kontrollierten Authentifizierungsdaten. „Eines der beständigsten Merkmale über die identifizierten Ereignisse hinweg waren von Angreifern kontrollierte Authentifizierungsdaten, die Varianten der Zeichenketten pitboss und NSPPE enthielten, die mit der Ausnutzung von CVE-2026-88771 in Verbindung stehen", erklärte das Unternehmen.
In anderen Fällen setzten die Angreifer curl oder wget ein, um weitere Schadkomponenten von externen Servern nachzuladen oder Konfigurationsdaten der NetScaler-Systeme auszuleiten. „Zusammengenommen zeigen die beobachteten Befehle Aktivitäten, die über eine einfache Überprüfung der Schwachstelle hinausgehen", so LevelBlue. „Die Versuche umfassten das Nachladen und Ausführen von Schadcode sowie das Sammeln und Bereitstellen von NetScaler-Konfigurationsdaten."
Zu den Payloads der zweiten Stufe zählt ein Python-Skript mit dem Namen „main.py". Es baut eine Reverse Shell zur Adresse 45.141.21[.]130 über TCP-Port 443 auf. Zusätzlich sucht das Skript nach laufenden Prozessen, die mit „/var/python/bin/customsnmpd" zusammenhängen, und beendet diese gewaltsam per „kill -9".
Ein weiterer Payload der zweiten Stufe ist das Perl-Skript „update_c08937.pl", das mehrere Funktionen zur Nachverwertung eines kompromittierten Systems mitbringt – darunter das Anlegen eines Superusers und die Zuordnung einer Web-Shell zu URLs, die wie gewöhnliche CSS-Pfade aussehen.
Das Spektrum der beobachteten Aktivitäten ist breit: „Während einige Versuche Befehle wie whoami nutzten, um die Befehlsausführung zu testen, versuchten andere, weitere Payloads nachzuladen, NetScaler-Konfigurationsdaten zu sammeln, Reverse Shells aufzubauen, privilegierte Konten anzulegen und Web-Shells abzulegen", fasste LevelBlue zusammen.
Die Veröffentlichung folgt einen Tag auf Angaben von Mandiant Consulting und der Google Threat Intelligence Group (GTIG), wonach Dutzende Organisationen von Angriffen betroffen sind, die die zweite Lücke CVE-2026-88772 ausnutzen. Dabei kamen PHP-Web-Shells wie WHIPSHOT sowie ein Python-Tunneler namens SLAPSHOT zum Einsatz.
