Ataques a NetScaler explotan una falla desde principios de septiembre
Una falla de seguridad en equipos Citrix NetScaler fue explotada desde al menos principios de septiembre, según Mandiant y Google Threat Intelligence Group (GTIG).
La vulnerabilidad CVE-2026-88772 permite eludir la autenticación y obtener acceso remoto con privilegios de root en los dispositivos afectados.
Mandiant y GTIG conocen decenas de organizaciones impactadas en Norteamérica y Europa, entre ellas entidades gubernamentales, financieras, educativas y jurídicas.
¿Cómo accedieron los atacantes?
La falla afecta a NetScaler ADC y Gateway, y solo es explotable en dispositivos con la configuración DTLS habilitada.
El defecto es un desbordamiento de memoria en el procesamiento del protocolo DTLS; Citrix confirmó la explotación activa el 27 de septiembre de 2026.
Tras obtener acceso, los atacantes modificaron la configuración del servidor web del dispositivo para instalar herramientas ejecutadas con privilegios de root.
¿Qué herramientas y daños se observaron?
Mandiant identificó WHIPSHOT, una web shell PHP que oculta cargas de comando y control codificadas en Base64 dentro de encabezados HTTP.
También halló SLAPSHOT, un túnel escrito en Python que permite acceder a redes internas para reconocimiento y robo de credenciales.
En al menos una intrusión, los atacantes utilizaron ese túnel para explorar manualmente la red interna y sustraer credenciales.