NetScaler: atacantes obtuvieron acceso raíz con malware inédito
Mandiant y Google identificaron ataques que explotaron la falla CVE-2026-88772 en dispositivos Citrix NetScaler ADC y Gateway para conseguir acceso de nivel raíz.
La actividad, observada desde septiembre de 2026, afectó a decenas de organizaciones de Norteamérica y Europa, según los investigadores.
El nuevo análisis aporta detalles sobre una campaña que ya había sido reportada: Citrix confirmó el 27 de septiembre la explotación de dos fallas de día cero.
¿A quiénes afectaron los ataques?
Los sectores afectados incluyen gobiernos, servicios financieros, tecnología, educación, telecomunicaciones y servicios jurídicos y profesionales.
Mandiant señaló que los ataques iniciales probablemente fueron obra de actores avanzados sospechosos de estar patrocinados por un Estado; no atribuyó públicamente la campaña a un país.
La explotación de CVE-2026-88772 requiere que esté habilitado el protocolo DTLS; la otra falla confirmada, CVE-2026-88771, afecta también a dispositivos con configuración predeterminada.
¿Qué herramientas usaron y cómo operaba la falla?
Los atacantes desplegaron WHIPSHOT, una web shell PHP que oculta comunicaciones en encabezados HTTP, y SLAPSHOT, una herramienta de túnel escrita en Python.
SLAPSHOT permitió explorar redes internas y robar credenciales; en al menos una intrusión, los atacantes usaron el túnel para realizar esas tareas manualmente.
CVE-2026-88772 es un desbordamiento de memoria en el manejo de DTLS del motor NSPPE; la explotación evita la autenticación y permite obtener acceso raíz.