Ga naar inhoud

Aanbevolen berichten

Geplaatst:

Aanvallers maken op grote schaal misbruik van twee kritieke Citrix-kwetsbaarheden, zo melden beveiligingsonderzoekers. Het Amerikaanse cyberagentschap CISA heeft federale overheidsinstanties opgedragen om hun eigen Citrix-systemen forensisch te onderzoeken, maar de aanvallers blijken allerlei anti-forensische maatregelen te nemen en hun sporen te verwijderen.

Citrix kwam op 27 september met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten. Via de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven.

Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren, melden CERT Europe en cybersecuritybedrijf Greynoise.

Inmiddels is er sprake van grootschalige aanvallen. "Citrix Netscaler CVE-2026-88771 wordt nu op grote schaal misbruikt", zegt Simo Kohonen van cybersecuritybedrijf Defused. Ook de Britse beveiligingsonderzoeker Kevin Beaumont meldt grootschalig misbruik. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security kan Amerikaanse overheidsinstanties opdragen om beveiligingsupdates voor actief aangevallen kwetsbaarheden binnen een bepaalde tijd te installeren.

In het geval van de Citrix-lekken zijn overheidsinstanties ook opgedragen om forensisch onderzoek naar hun Citrix-systemen uit te voeren, om zo te controleren of die niet al zijn gehackt. Hiervoor wordt verwezen naar een script van Citrix zelf. Beaumont merkt op dat dit script bekende webshells vindt, maar dat de webshells die de aanvallers gebruiken voor elk Citrix-systeem uniek zijn. Daarnaast voeren de aanvallers ook anti-forensische commando's uit en stellen ze crontab jobs in om hun sporen te verwijderen.

 

bron: https://www.security.nl

Doe mee aan dit gesprek

Je kunt dit nu plaatsen en later registreren. Indien je reeds een account hebt, log dan nu in om het bericht te plaatsen met je account.

Gast
Helaas, je inhoud bevat woorden die we niet kunnen toestaan. Gelieve je inhoud te wijzigen en de volgende gemarkeerde woorden uit je bericht te verwijderen.
Reageer op dit topic

×   Geplakt als verrijkte tekst.   Plak in plaats daarvan als platte tekst

  Er zijn maximaal 75 emoji toegestaan.

×   Je link werd automatisch ingevoegd.   Tonen als normale link

×   Je vorige inhoud werd hersteld.   Leeg de tekstverwerker

×   Je kunt afbeeldingen niet direct plakken. Upload of voeg afbeeldingen vanaf een URL in

×
×
  • Nieuwe aanmaken...

Belangrijke informatie

We hebben cookies geplaatst op je toestel om deze website voor jou beter te kunnen maken. Je kunt de cookie instellingen aanpassen, anders gaan we er van uit dat het goed is om verder te gaan.