Q1: Welche Citrix-Produkte sind von diesen Zero-Day-Angriffen betroffen? A1: Die Angriffe konzentrieren sich auf die Produkte Citrix NetScaler ADC und NetScaler Gateway. Q2: Welche Malware wird mit den Citrix-Zero-Day-Exploits in Verbindung gebracht? A2: Forscher von Aviatrix bringen CVE-2026-88771 und CVE-2026-88772 mit Malware in Verbindung, die sie WHIPSHOT und SLAPSHOT nennen. Q3: Wer wurde bei diesen Angriffen ins Visier genommen? A3: Laut einem Bericht von The Register wurden Regierungsbehörden, Banken und Unternehmen der professionellen Dienstleistungsbranche ins Visier genommen. Q4: Wurde jemand als verantwortlich für die Angriffe identifiziert? A4: In dem geprüften Material wurde keine öffentliche Attribution festgestellt, daher sollte jeder, der eine bestimmte Gruppe benennt, mit Vorsicht behandelt werden. Q5: Warum sind Fernzugriffs-Gateways wie NetScaler häufig Zielscheiben? A5: Gateways und VPN-ähnliche Geräte sitzen am Netzwerkrand, sind konstruktionsbedingt aus dem Internet erreichbar und haben oft breiten Zugang zu internen Systemen. ---END---
Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware zielen laut einem Bericht von The Register auf Regierungsbehörden, Banken und Unternehmen der professionellen Dienstleistungsbranche ab. Zwei große Fragen bleiben unbeantwortet: Wer missbraucht die Schwachstellen, und warum hat Citrix so lange gebraucht, um sie offenzulegen. Für alle, die auf Fernzugriff angewiesen sind, um ihre Arbeit zu erledigen, ist diese Geschichte eine nützliche Erinnerung daran, wie viel Vertrauen in einem einzigen Gateway-Gerät steckt. ## Was wir über die Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware wissen Die Angriffe konzentrieren sich auf die Produkte Citrix NetScaler ADC und NetScaler Gateway. Basierend auf öffentlichen Berichten rund um die Geschichte identifizierten Mandiant Consulting und die Google Threat Intelligence Group Ende September 2026 aktive Exploitation in freier Wildbahn. CISA verstärkte anschließend Citrix' Offenlegung von acht neuen Schwachstellen, die die beiden Produktlinien betreffen. Forscher von Aviatrix bringen zwei der Schwachstellen, CVE-2026-88771 und CVE-2026-88772, mit der Bereitstellung von Malware in Verbindung, die sie WHIPSHOT und SLAPSHOT nennen. GreyNoise berichtete, dass am 24. September 2026 ein bösartiger Akteur eine einzelne IP-Adresse nutzte, um eine Zero-Day-Exploitation gegen ein NetScaler Gateway zu versuchen. Dark Reading beschreibt die Fehler als kritisch und gibt an, dass sie Standardkonfigurationen betreffen, was bedeutet, dass Organisationen möglicherweise exponiert sind, ohne risikoreiche Einstellungsänderungen vorgenommen zu haben. Die Schlagzeile von The Register weist auf die Verwendung maßgeschneiderter Malware hin, was einen Moment des Innehaltens wert ist. Zweckgebundene Tools deuten auf einen Angreifer hin, der auf Persistenz und stillen Zugang geplant hat, nicht auf einen schnellen Smash-and-Grab. Die Zielsetzung auf Regierung, Banken und professionelle Dienstleistungen passt zu diesem Bild, da diese Sektoren sensible Daten halten und oft mit vielen anderen Organisationen verbunden sind. Was wir nicht wissen, ist ebenso wichtig. In dem von uns geprüften Material wurde keine öffentliche Attribution festgestellt, daher sollte jeder, der eine bestimmte Gruppe benennt, mit Vorsicht behandelt werden. ## Die Verzögerung bei der Offenlegung und warum sie wichtig ist Die zweite offene Frage ist der Zeitpunkt. The Register fragt, warum Citrix so lange gebraucht hat, um offenzulegen. Wir haben keine bestätigte Antwort, und dieser Artikel wird keine vermuten. Aber der Grund, warum die Frage wichtig ist, ist klar. Ein Zero-Day ist gefährlich, weil Verteidiger keinen Patch haben. Jeder Tag zwischen der ersten Ausnutzung und der öffentlichen Offenlegung ist ein Tag, an dem Angreifer operieren können, während Kunden keinen Grund haben, nach Anzeichen einer Kompromittierung zu suchen. Sobald ein Anbieter offenlegt und ein Fix existiert, stehen Verteidiger vor einem anderen Problem: Sie müssen schnell patchen und auch herausfinden, ob sie vor dem Patch kompromittiert wurden. Patchen schließt die Tür, aber vertreibt niemanden, der bereits drinnen ist. Deshalb ist die Veröffentlichung von Indicators of Compromise durch Forscher ebenso wichtig wie der Patch selbst. Wenn maßgeschneiderte Malware vor der Offenlegung eingeschleust wurde, reicht die Aktualisierung des Geräts allein möglicherweise nicht aus. ## Warum Fernzugriffs-Gateways immer wieder ins Visier geraten Gateways und VPN-ähnliche Geräte sitzen am Netzwerkrand, sind konstruktionsbedingt aus dem Internet erreichbar und haben oft breiten Zugang zu internen Systemen. Das macht sie attraktiv: Eine erfolgreiche Ausnutzung kann einen Fußabdruck liefern, der viele interne Kontrollen umgeht. Sie neigen auch dazu, spezialisierte Software auszuführen, die schwieriger zu überwachen ist als ein Standard-Laptop oder -Server. Wir haben dieses Muster schon früher gesehen. Die [SonicWall-SMA-Zero-Days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) waren ein weiterer Fall von Fernzugriffsgeräten, die ausgenutzt wurden, bevor Verteidiger wussten, dass sie suchen sollten. Der gemeinsame Nenner ist, dass Angreifer dorthin gehen, wo der Zugang konzentriert ist. Auch die Tooling-Seite ist wichtig. Angreifer sind zunehmend in der Lage, Evasionsfähigkeiten zu kaufen, wie der Markt für [als Abonnement verkaufte EDR-Evasion](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) zeigt. Maßgeschneiderte Malware auf einem Edge-Gerät, wo Endpoint-Sicherheitstools oft gar nicht laufen können, verstärkt diesen Vorteil. ## Was das für Sie bedeutet Wenn Sie ein Sicherheits- oder IT-Profi in einer Organisation sind, die NetScaler betreibt, behandeln Sie dies als dringend. Bestätigen Sie, ob Ihre Geräte betroffen sind, wenden Sie die Fixes des Anbieters an und prüfen Sie die von Forschern veröffentlichten Indicators of Compromise. Gehen Sie davon aus, dass Patchen allein nicht beweist, dass Sie sauber sind. Wenn Sie im Homeoffice arbeiten, können Sie das Gateway Ihres Arbeitgebers nicht patchen, aber Sie können trotzdem handeln. Melden Sie unerwartete Anmeldeaufforderungen, erzwungene Passwortzurücksetzungen oder ungewöhnliches Zugriffsverhalten schnell Ihrem IT-Team. Nutzen Sie Multifaktor-Authentifizierung, wo immer sie angeboten wird, und halten Sie Ihre eigenen Geräte aktuell, damit sie keine leichte zweite Eintrittsroute sind. Wenn Sie ein persönliches VPN nutzen, beachten Sie, dass diese Geschichte Unternehmens-Gateway-Produkte betrifft, nicht Verbraucher-VPN-Dienste. Die breitere Lektion gilt dennoch: Jeder internetzugewandte Zugangspunkt ist nur so sicher wie sein letztes Update. ## Was Organisationen und Homeoffice-Arbeitende jetzt tun können - **Inventarisieren Sie Ihre Edge-Geräte.** Sie können nicht patchen, was Sie nicht wissen, dass Sie es haben. Listen Sie jedes internetzugewandte Gateway und Gerät auf. - **Schnell patchen, dann untersuchen.** Wenden Sie Fixes für die offengelegten NetScaler-Schwachstellen an und suchen Sie dann mit veröffentlichten Indikatoren nach Anzeichen einer früheren Kompromittierung. - **Exposition begrenzen.** Beschränken Sie Verwaltungsschnittstellen vom öffentlichen Internet und segmentieren Sie, was ein Gateway intern erreichen kann. - **Den Edge überwachen.** Senden Sie Gerätelogs an ein zentrales System und achten Sie auf ungewöhnliche Sitzungen oder Konfigurationsänderungen. - **Für den nächsten Fall vorbereiten.** Haben Sie einen Plan für Notfall-Patching außerhalb normaler Wartungsfenster. ## Fazit Die Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware zeigen, dass Fernzugriffs-Gateways ein Hauptziel bleiben und dass die Zeit vor der Offenlegung die ist, in der Verteidiger am blindesten sind. Wer hinter der Kampagne steckt und warum die Offenlegung so lange dauerte, sind noch offene Fragen, aber die defensiven Schritte hängen nicht von den Antworten ab. Werfen Sie einen frischen Blick darauf, wie Ihre Organisation Fernzugriff absichert und Edge-Geräte patcht, und lesen Sie unsere Berichterstattung über die [SonicWall-SMA-Zero-Days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) als Parallelfall von Fernzugriffsgeräten, die vor der Offenlegung ausgenutzt wurden.
Von Sarah Chen — CEH-zertifiziert, Hintergrund in Penetrationstests und Netzwerksicherheit
 waren ein weiterer Fall von Fernzugriffsgeräten, die ausgenutzt wurden, bevor Verteidiger wussten, dass sie suchen sollten. Der gemeinsame Nenner ist, dass Angreifer dorthin gehen, wo der Zugang konzentriert ist.
Auch die Tooling-Seite ist wichtig. Angreifer sind zunehmend in der Lage, Evasionsfähigkeiten zu kaufen, wie der Markt für [als Abonnement verkaufte EDR-Evasion](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) zeigt. Maßgeschneiderte Malware auf einem Edge-Gerät, wo Endpoint-Sicherheitstools oft gar nicht laufen können, verstärkt diesen Vorteil.
## Was das für Sie bedeutet
Wenn Sie ein Sicherheits- oder IT-Profi in einer Organisation sind, die NetScaler betreibt, behandeln Sie dies als dringend. Bestätigen Sie, ob Ihre Geräte betroffen sind, wenden Sie die Fixes des Anbieters an und prüfen Sie die von Forschern veröffentlichten Indicators of Compromise. Gehen Sie davon aus, dass Patchen allein nicht beweist, dass Sie sauber sind.
Wenn Sie im Homeoffice arbeiten, können Sie das Gateway Ihres Arbeitgebers nicht patchen, aber Sie können trotzdem handeln. Melden Sie unerwartete Anmeldeaufforderungen, erzwungene Passwortzurücksetzungen oder ungewöhnliches Zugriffsverhalten schnell Ihrem IT-Team. Nutzen Sie Multifaktor-Authentifizierung, wo immer sie angeboten wird, und halten Sie Ihre eigenen Geräte aktuell, damit sie keine leichte zweite Eintrittsroute sind.
Wenn Sie ein persönliches VPN nutzen, beachten Sie, dass diese Geschichte Unternehmens-Gateway-Produkte betrifft, nicht Verbraucher-VPN-Dienste. Die breitere Lektion gilt dennoch: Jeder internetzugewandte Zugangspunkt ist nur so sicher wie sein letztes Update.
## Was Organisationen und Homeoffice-Arbeitende jetzt tun können
- **Inventarisieren Sie Ihre Edge-Geräte.** Sie können nicht patchen, was Sie nicht wissen, dass Sie es haben. Listen Sie jedes internetzugewandte Gateway und Gerät auf.
- **Schnell patchen, dann untersuchen.** Wenden Sie Fixes für die offengelegten NetScaler-Schwachstellen an und suchen Sie dann mit veröffentlichten Indikatoren nach Anzeichen einer früheren Kompromittierung.
- **Exposition begrenzen.** Beschränken Sie Verwaltungsschnittstellen vom öffentlichen Internet und segmentieren Sie, was ein Gateway intern erreichen kann.
- **Den Edge überwachen.** Senden Sie Gerätelogs an ein zentrales System und achten Sie auf ungewöhnliche Sitzungen oder Konfigurationsänderungen.
- **Für den nächsten Fall vorbereiten.** Haben Sie einen Plan für Notfall-Patching außerhalb normaler Wartungsfenster.
## Fazit
Die Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware zeigen, dass Fernzugriffs-Gateways ein Hauptziel bleiben und dass die Zeit vor der Offenlegung die ist, in der Verteidiger am blindesten sind. Wer hinter der Kampagne steckt und warum die Offenlegung so lange dauerte, sind noch offene Fragen, aber die defensiven Schritte hängen nicht von den Antworten ab. Werfen Sie einen frischen Blick darauf, wie Ihre Organisation Fernzugriff absichert und Edge-Geräte patcht, und lesen Sie unsere Berichterstattung über die [SonicWall-SMA-Zero-Days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) als Parallelfall von Fernzugriffsgeräten, die vor der Offenlegung ausgenutzt wurden.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=1200)
// FAQ
Welche Citrix-Produkte sind von diesen Zero-Day-Angriffen betroffen?
Die Angriffe konzentrieren sich auf die Produkte Citrix NetScaler ADC und NetScaler Gateway.
Welche Malware wird mit den Citrix-Zero-Day-Exploits in Verbindung gebracht?
Forscher von Aviatrix bringen CVE-2026-88771 und CVE-2026-88772 mit Malware in Verbindung, die sie WHIPSHOT und SLAPSHOT nennen.
Wer wurde bei diesen Angriffen ins Visier genommen?
Laut einem Bericht von The Register wurden Regierungsbehörden, Banken und Unternehmen der professionellen Dienstleistungsbranche ins Visier genommen.
Wurde jemand als verantwortlich für die Angriffe identifiziert?
In dem geprüften Material wurde keine öffentliche Attribution festgestellt, daher sollte jeder, der eine bestimmte Gruppe benennt, mit Vorsicht behandelt werden.
Warum sind Fernzugriffs-Gateways wie NetScaler häufig Zielscheiben?
Gateways und VPN-ähnliche Geräte sitzen am Netzwerkrand, sind konstruktionsbedingt aus dem Internet erreichbar und haben oft breiten Zugang zu internen Systemen.



