Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs
Se han detectado ciberdelincuentes aprovechando una vulnerabilidad crítica de inyección de comandos sin autenticación en Citrix NetScaler ADC y NetScaler Gateway para instalar web shells y buscar el robo de información de configuración. Los analistas identificaron sucesos de autenticación maliciosos con nombres de usuario manipulados para activar la vulnerabilidad mencionada. Esta falla de seguridad, junto a otra relacionada, se hizo pública recientemente después de que se emitieran avisos sobre su explotación activa y se recomendara apagar los dispositivos, sin que hasta el momento se conozca la autoría de estos ataques.
Las acciones observadas van más allá de una simple validación de fallas, ya que incluyen la obtención de cargas útiles externas, la recopilación de datos de configuración, la creación de cuentas con privilegios elevados y la implementación de web shells. Entre las cargas secundarias se identificaron scripts de Python diseñados para generar conexiones inversas y detener procesos específicos mediante comandos de terminación forzada, además de scripts en Perl que modifican archivos de configuración locales para añadir un nuevo usuario con rol de superusuario.
Asimismo, se detectó que algunos componentes maliciosos empaquetan y envían información de configuración a servidores externos para luego borrar los rastros en el disco y disminuir las evidencias forenses. También se modifican permisos del sistema, se despliegan web shells de PHP para la ejecución de comandos y transferencia de archivos, y se ajustan configuraciones del servidor web para asociar estas herramientas con direcciones URL que simulan recursos legítimos. Otras empresas de seguridad también han reportado incidentes donde decenas de organizaciones resultaron afectadas por ataques similares que distribuyen herramientas de acceso remoto y web shells.