Citrix NetScaler漏洞被用於攻擊北美與歐洲組織,駭客藉此散布惡意程式WhipShot與SlapShot
周峻佑約 2 分鐘閱讀
站內可閱讀至 (台北時間)

本站保存版本
9月27日Citrix為NetScaler發布更新,修補重大漏洞CVE-2026-88771、 CVE-2026-88772(CVSS v4.0嚴重程度評分皆為9.5),在此之前威脅情報公司watchTowr發現已被用於實際攻擊,現在最新的調查結果出爐,相關漏洞利用活動可能從9月初就開始。
Mandiant與Google威脅情報團隊(GTIG)於9月底發現積極利用CVE-2026-88772的活動,循線調查發現,其鎖定的目標遍及北美與歐洲地區,攻擊者針對政府機關、金融服務、科技、教育、法律,以及專業服務等領域發動攻擊,漏洞利用活動至少可追蹤至9月初,且目前仍持續進行。
過程中,攻擊者先利用CVE-2026-88772繞過身分驗證機制,並觸發NetScaler的封包處理引擎(NSPPE)終止運作,以建立初期的root層級存取管道。接著他們使用名為WhipShot的自製PHP webshell,以及Python隧道工具SlapShot,然後將特定流量導向代理伺服器,以便在受害組織的內部網路環境進行偵察及竊取憑證。雖然Mandiant與GTIG也提及CVE-2026-88771遭積極利用,不過對於攻擊者如何利用該弱點,他們並未進一步說明。