Un NetScaler comprometido se utiliza como puente oculto hacia la red corporativa.

El compromiso de Citrix NetScaler mediante una vulnerabilidad de día cero resultó ser solo la primera etapa del ataque. Tras la intrusión, los atacantes instalan herramientas hasta entonces desconocidas, WHIPSHOT y SLAPSHOT, que mantienen el acceso al dispositivo y convierten la pasarela perimetral en un puente oculto hacia la red interna de la empresa.
Google Threat Intelligence Group y Mandiant vincularon la campaña observada principalmente con CVE-2026-88772. La vulnerabilidad permite omitir la autenticación y obtener privilegios root en NetScaler ADC o NetScaler Gateway con DTLS habilitado. Citrix confirmó al mismo tiempo la explotación de la segunda CVE-2026-88771, para la cual no se requiere una configuración especial del dispositivo. Ambas vulnerabilidades zero-day críticas recibieron una puntuación CVSS de 9,5.
Según Google, registros DTLS especialmente formados o fragmentados corrompen la memoria del proceso NSPPE, que procesa el tráfico de red de NetScaler. Tras un ataque exitoso, el código malicioso se ejecuta con privilegios root. Luego los atacantes modifican la configuración del servidor HTTP y lo obligan a ejecutar archivos con extensiones .deb o .sig como código PHP. Una táctica similar con web shells ya se aplicó de manera masiva en ataques contra NetScaler en 2023.
Para ocultar las acciones, los atacantes pueden redirigir solicitudes que apuntan a archivos .ico habituales hacia .sig maliciosos, de modo que aparentemente la petición parezca la descarga de una imagen. Además, los atacantes establecen el bit SUID en /bin/sh para que los comandos desde la web shell vuelvan a ejecutarse con privilegios root, y después reinician el servicio HTTP o todo el dispositivo.
El componente principal para el acceso remoto fue la web shell PHP WHIPSHOT, camuflada como paquete Debian. WHIPSHOT recibe datos Base64 fragmentados a través de cabeceras HTTP y reenvía el tráfico al proceso local SLAPSHOT. La herramienta en Python SLAPSHOT abre conexiones TCP hacia sistemas internos y soporta comandos para crear sesiones, enviar y recibir datos. En un caso confirmado, los atacantes realizaron reconocimiento manual y robaron credenciales a través de ese canal, desarrollando un ataque dentro de la red.
La campaña continúa al menos desde principios de septiembre. Se detectaron indicios de compromiso en organizaciones de Norteamérica y Europa, incluyendo el sector público, empresas financieras, organizaciones tecnológicas y educativas, el sector energético, servicios públicos, despachos jurídicos y servicios profesionales. Aún no se ha atribuido la campaña a un grupo concreto. Citrix, en su boletín de seguridad, recomienda actualizar al menos a NetScaler 14.1-73.37 o 13.1-64.23; para FIPS y NDcPP se publicaron compilaciones corregidas separadas.
Una sola actualización ya no es suficiente para sistemas que pudieron haber sido comprometidos anteriormente. En el análisis de la campaña, se aconseja a los defensores revisar httpd.conf en busca de AddHandler y AliasMatch desconocidos, buscar los archivos /tmp/.uxdport y /tmp/.uxdlock, controlar los permisos SUID de /bin/sh y procesos Python sospechosos. Otro indicador fuerte de ataque es la combinación de un error de handshake DTLS seguido de la terminación de NSPPE. Si se confirma el compromiso, se recomienda aislar el dispositivo, finalizar sesiones VPN activas y cambiar las credenciales administrativas, LDAP, RADIUS, API y otras credenciales relacionadas.
Los nuevos malware surgieron en medio de una ola de ataques ya en curso. A finales de septiembre se informó que dos vulnerabilidades de NetScaler fueron explotadas durante semanas antes de su divulgación pública, por lo que se aconsejó a los administradores no limitarse a instalar parches y buscar de forma separada señales de intrusión ya ocurrida.
Una situación similar ocurrió unas semanas antes, cuando los atacantes empezaron a atacar NetScaler mediante un bypass de autenticación poco después de que apareciera una herramienta pública de explotación. Las VPN corporativas siguen siendo un objetivo especialmente atractivo porque están ubicadas en el perímetro de la red y proporcionan acceso a recursos internos.
La historia previa de CitrixBleed 2 mostró otro problema de este tipo de incidentes. La explotación real comenzó mucho antes de la amplia disponibilidad de herramientas públicas, y los datos de sesión robados permitieron a los atacantes mantener el acceso incluso después de que el dispositivo vulnerable se actualizara.