თავდამსხმელებმა სისტემებში შესაღწევად სპეციალურად შექმნილი მავნე პროგრამები გამოიყენეს.
Custom malware used in Citrix 0-day attacks targeting govt, banks, professional services
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
ჯერაც უცნობია, ვინ იყენებს Citrix-ის კრიტიკულ ხარვეზს, რომელსაც გასაჯაროებამდე რამდენიმე კვირით ადრე ნულოვანი დღის სისუსტის სახით იყენებდნენ. თუმცა ცნობილია, რომ უცნობმა კიბერთავდამსხმელებმა CVE-2026-88772-ის მეშვეობით ჩრდილოეთ ამერიკასა და ევროპაში მდებარე ორგანიზაციების სისტემებში შეაღწიეს. სამიზნეებს შორის სამთავრობო უწყებები, ფინანსური მომსახურების კომპანიები, საგანმანათლებლო ორგანიზაციები, იურიდიული და პროფესიული მომსახურების სექტორები იყო.
ამასთან, ყველა თანხმდება, რომ მომწოდებელმა უსაფრთხოების ხარვეზების გასაჯაროება მეტისმეტად დააგვიანა.
GreyNoise-მა (GreyNoise) განაცხადა, რომ 24 სექტემბერს Citrix NetScaler Gateway-ზე CVE-2026-88771-ის გამოყენების მცდელობა შენიშნა. Google-ის მკვლევრების თქმით, CVE-2026-88772-ის გამოყენების კამპანია „სულ მცირე, სექტემბრის დასაწყისიდან“ მიმდინარეობს.
რისკების მართვის კომპანია watchTowr-ის (watchTowr) დამფუძნებელმა და აღმასრულებელმა დირექტორმა ბენჯამინ ჰარისმა The Register-ს განუცხადა: „რატომ დასჭირდა Citrix-ს ამ ხარვეზების გასაჯაროებისთვის ამდენი დრო, მხოლოდ Citrix-ს შეუძლია უპასუხოს“.
Citrix-მა The Register-ის კითხვებზე პასუხის გაცემა არ ისურვა. კითხვები თავდასხმების მასშტაბსა და იმას ეხებოდა, რატომ არ გააფრთხილა კომპანიამ საზოგადოება აქტიურად გამოყენებული CVE-ების შესახებ კვირამდე.
ჰარისმა თქვა: „ხარვეზები ინციდენტებზე რეაგირებისა და უკვე გატეხილ ორგანიზაციებში ჩატარებული ექსპერტიზისას აღმოაჩინეს. ეს ნიშნავს, რომ როგორც მათი გამოყენება, ისე ამის შესახებ Citrix-ის ინფორმირებულობა საჯარო გამჟღავნებას წინ უსწრებდა. Citrix-ს ხარვეზების გამოქვეყნების დაგვიანების ისტორია აქვს, მაშინაც კი, როცა მათ რეალურ თავდასხმებში იყენებენ და მომხმარებლები ზარალდებიან“.
ამიტომ, Citrix NetScaler ADC-ისა და NetScaler Gateway-ის მოწყობილობების მომხმარებლებმა უსაფრთხოების განახლებები დაუყოვნებლივ უნდა დააყენონ, თუ ეს ჯერ არ გაუკეთებიათ. თუმცა Mandiant Consulting-ის (Mandiant Consulting) ტექნიკური დირექტორი ჩარლზ კარმაკალი მათ ურჩევს, თავდაპირველად სისტემები გატეხვის ნიშნებზე შეამოწმონ.
კარმაკალმა LinkedIn-ზე დაწერა: „აქტიური გამოყენების გათვალისწინებით, NetScaler-ის მომხმარებლებმა განახლებამდე ან შესწორების დაყენებამდე სისტემებში შეღწევის ნიშნების შემოწმება პრიორიტეტად უნდა აქციონ. თუ ვებგარსების ან სხვა მავნე ფაილების მტკიცებულებებს იპოვით, შეინახეთ მტკიცებულებები და გამოიძიეთ შეღწევის მასშტაბი. მხოლოდ შესწორების დაყენებამ შესაძლოა თავდამსხმელი თქვენი გარემოდან ვერ განდევნოს“.
Citrix-მა კვირას რვა CVE გაასაჯაროვა. მათგან ყველაზე სახიფათოებმა, CVE-2026-88771-მა და CVE-2026-88772-მა, CVSS-ის კრიტიკული, 9,5-ქულიანი შეფასებები მიიღეს. მომწოდებელმა განაცხადა: „დაუცველ NetScaler-ის სისტემებზე CVE-2026-88771-ისა და CVE-2026-88772-ის გამოყენება დაფიქსირდა“.

Apple patches CoreGraphics zero-day already exploited in targeted attacks
CVE-2026-88771-ს შეუძლია, ავტორიზაციის გარეშე მოქმედ თავდამსხმელს ნებისმიერი ბრძანების დისტანციურად შესრულების საშუალება მისცეს. CVE-2026-88772 მეხსიერების გადავსების ხარვეზია. DTLS-ის ჩართვისას მან შესაძლოა კოდის დისტანციური შესრულება ან მომსახურების შეფერხება გამოიწვიოს. VPN-ის ვირტუალურ სერვერებზე DTLS ნაგულისხმევად ჩართულია.
თუმცა, როცა Citrix-მა უსაფრთხოების ცნობები გამოაქვეყნა და მომხმარებლები გააფრთხილა, ამ ხარვეზებს თავდასხმებში უკვე იყენებდნენ.
ჰარისმა თქვა: „თავდასხმა საჯაროდ არავისთვის მიუწერიათ. სამიზნეებს შორის ჯერ არც დარგისა და არც ორგანიზაციის ზომის მიხედვით მკაფიო ტენდენცია არ გამოგვივლენია. წარსულში NetScaler-ის ხარვეზებს როგორც სახელმწიფოების მიერ მხარდაჭერილი ჯგუფები, ისე გამომძალველი პროგრამების ოპერატორები იყენებდნენ“.
WatchTowr-მა სამშაბათს CVE-2026-88772-ის ტექნიკური აღწერა გამოაქვეყნა. კომპანიამ ასევე გაავრცელა აღმოჩენის არტეფაქტების გენერატორი, რომელიც Citrix-ის მომხმარებლებს მოწყვლადობის დადგენასა და პრობლემის აღმოფხვრაში ეხმარება.
Google-ის საფრთხეების დაზვერვის განყოფილებებმა იმავე დღეს კამპანიის სამიზნეებისა და თავდამსხმელთა სპეციალურად შექმნილი მავნე პროგრამების შესახებ დამატებითი ინფორმაცია გაავრცელეს.
Google Threat Intelligence Group-მა (Google Threat Intelligence Group) და Mandiant-მა (Mandiant) რეკომენდაციაში განაცხადეს: „ჩვენ ვნახეთ მტკიცებულებები, რომ გამოყენების ამ კამპანიამ, რომელიც სულ მცირე სექტემბრის დასაწყისიდან მიმდინარეობს, სავარაუდოდ დააზარალა ჩრდილოეთ ამერიკასა და ევროპაში მოქმედი ორგანიზაციები. ისინი სამთავრობო, ფინანსური მომსახურების, განათლების, იურიდიული და პროფესიული მომსახურების სექტორებში მუშაობენ“.
შეღწევის შემდგომ გამოყენებული ხელსაწყოების გაანალიზებისას სპეციალისტებმა მანამდე უცნობი მავნე პროგრამები აღმოაჩინეს. თავდამსხმელები მათ მუდმივი root-წვდომის მოსაპოვებლად და შიდა კორპორაციულ ქსელებში ტრაფიკის გადასამისამართებლად იყენებდნენ.
სპეციალურად შექმნილი მავნე პროგრამების ნაკრები მოიცავს PHP-ზე დაწერილ ვებგარს WHIPSHOT-სა და Python-ზე შექმნილ TCP-გვირაბის ხელსაწყო SLAPSHOT-ს.
WHIPSHOT-ი Debian-ის პაკეტადაა შენიღბული და Base64-ით კოდირებულ მართვის დატვირთვებს სტანდარტულ HTTP-სათაურებში მალავს. ის SLAPSHOT-ისთვის HTTP-ის სატრანსპორტო ხიდის ფუნქციას ასრულებს. SLAPSHOT-ი WHIPSHOT-ისგან ბრძანებებს იღებს და ნებისმიერ TCP-ნაკადს შიდა ჰოსტებთან გზავნის.
open სამიზნე ჰოსტსა და პორტთან გამავალ TCP-სოკეტს ქმნის.
push ღია სესიაში მონაცემებს წერს.
pull ღია სესიის სოკეტს ამოწმებს და იქიდან მონაცემებს კითხულობს.
exch ღია სესიის სოკეტში მართვის მონაცემებს გზავნის და იქიდან იღებს.
საფრთხეების დაზვერვის გუნდებმა აღნიშნეს: „სულ მცირე ერთ დაფიქსირებულ შეღწევაში თავდამსხმელმა ტრაფიკი ამ პროქსის გავლით გაატარა, რათა შიდა დაზვერვა და ანგარიშის მონაცემების მოპარვა ხელით განეხორციელებინა“.
Google-მა The Register-ის კითხვებს დაუყოვნებლივ არ უპასუხა. გამოცემა დაინტერესდა, გამოყენების რამდენი მცდელობა და წარმატებული შეღწევა შენიშნეს კომპანიის სპეციალისტებმა. Google-ის რეკომენდაციის თანახმად, Citrix-ის კამპანია „კიდევ ერთხელ აჩვენებს, რომ მსხვერპლთა ქსელებში პირველადი წვდომის მოსაპოვებლად პერიფერიულ მოწყობილობებზე თავდასხმები გრძელდება. GTIG-მა ეს ტენდენცია მრავალი სახის თავდამსხმელთან დააფიქსირა“.
Google-ის მონაცემებით, 2025 წელს საწარმოთა სისტემებთან დაკავშირებული ნულოვანი დღის ხარვეზების დაახლოებით ნახევარი უსაფრთხოებისა და ქსელურ მოწყობილობებზე მოდიოდა.
თავდამსხმელები ხშირად ირჩევენ პერიფერიულ მოწყობილობებს, მათ შორის აპლიკაციების მიწოდების კონტროლერებს, VPN-კარიბჭეებსა და ქსელთაშორის ეკრანებს. ისინი ღია ინტერნეტიდან კორპორაციულ ქსელებთან პირდაპირ წვდომას უზრუნველყოფენ. შედეგად, თავდამსხმელებს საბოლოო მოწყობილობებზე საფრთხის აღმოჩენის ხელსაწყოებისა და უსაფრთხოების სხვა შრეების გვერდის ავლა შეუძლიათ.
განსაკუთრებით ბევრი შეცდომით NetScaler-ია ცნობილი. თავდამსხმელებმა NetScaler-ის კიდევ ერთი კრიტიკული ხარვეზი მარტში გამოიყენეს. ერთი წლით ადრე Citrix-მა იმავე პროდუქტში ნულოვანი დღის რამდენიმე ხარვეზი გაასაჯაროვა.
თემებიბენჯამინ ჰარისიჩარლზ კარმაკალიCitrixGoogleGoogle Threat Intelligence GroupGreyNoiseMandiantMandiant ConsultingwatchTowrNetScaler
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 30 სექტემბერი, 2026

JadePuffer crims hijacked Azure identities and used them to blow up cloud resources

OpenAI’s dirty deeds Down Under included security bypass attempts, using exposed keys, source code siphon

OpenAI unveils its Muse competitor: Dots
Meta’s Muse AI sent a YouTuber’s address to a stranger

Cyberangriff auf Datenaustauschdienst FTAPI
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.