Hackers exploit Citrix NetScaler zero-day to deploy web shells
Varias firmas de ciberseguridad informaron que actores maliciosos aprovecharon fallas de día cero en NetScaler de Citrix para implementar web shells personalizados, instalar programas de túneles, obtener privilegios de root, sustraer credenciales y expandirse hacia redes internas. Estas acciones afectaron a organizaciones norteamericanas y europeas pertenecientes a sectores como el gubernamental, financiero, educativo, legal y de servicios profesionales, con incidentes detectados desde al menos principios de septiembre. La compañía reveló posteriormente las vulnerabilidades identificadas bajo dos denominaciones y emitió actualizaciones de seguridad para corregirlas.
Las investigaciones detallan que los atacantes lograron evadir la autenticación y provocar fallas inesperadas en el motor de procesamiento de paquetes, lo que generó corrupción de memoria y permitió la ejecución de código arbitrario con privilegios de root. Como parte de sus maniobras posteriores a la intrusión, los invasores modificaron archivos de configuración de servidores web para procesar extensiones no ejecutables como PHP, ocultando las peticiones maliciosas bajo la apariencia de archivos de estilo, imágenes u otros recursos, e incluso generando respuestas falsas de error para pasar desapercibidos.
Asimismo, se detectó el uso de dos familias de programas maliciosos inéditos, empleados como web shells de instalación ligera y herramientas de túneles TCP para conectar el equipo vulnerado con dispositivos internos, recolectar información y robar credenciales. Para conservar el acceso privilegiado, los atacantes alteraron los permisos en un archivo ejecutable del sistema operativo. Ante este panorama, los especialistas recomiendan a los administradores aplicar de inmediato los parches oficiales de Citrix, buscar indicios específicos de alteración en los equipos y revisar la configuración de red.