Secondo quanto riportato da The Register, gli attacchi con malware personalizzato sfruttando zero-day di Citrix stanno prendendo di mira agenzie governative, banche e società di servizi professionali. Restano due grandi domande senza risposta: chi sta abusando delle vulnerabilità e perché Citrix abbia impiegato così tanto tempo a divulgarle. Per chiunque faccia affidamento sull'accesso remoto per lavorare, la vicenda è un utile promemoria di quanta fiducia risieda in un singolo appliance gateway.

Cosa sappiamo degli attacchi con malware personalizzato tramite zero-day di Citrix

Gli attacchi si concentrano sui prodotti Citrix NetScaler ADC e NetScaler Gateway. Sulla base delle informazioni pubbliche raccolte attorno alla vicenda, Mandiant Consulting e Google Threat Intelligence Group hanno identificato uno sfruttamento attivo, in-the-wild, alla fine di settembre 2026. CISA ha poi amplificato la divulgazione da parte di Citrix di otto nuove vulnerabilità che interessano le due linee di prodotto.

I ricercatori di Aviatrix collegano due delle falle, CVE-2026-88771 e CVE-2026-88772, al dispiegamento di malware che chiamano WHIPSHOT e SLAPSHOT. GreyNoise ha riportato che il 24 settembre 2026 un attore malevolo ha utilizzato un singolo indirizzo IP per tentare lo sfruttamento zero-day contro un NetScaler Gateway. Dark Reading descrive i bug come critici e afferma che interessano le configurazioni predefinite, il che significa che le organizzazioni potrebbero essere esposte senza aver apportato alcuna modifica rischiosa alle impostazioni.

Il titolo di The Register punta sull'uso di malware personalizzato, su cui vale la pena soffermarsi. Strumenti creati ad hoc suggeriscono un attaccante che ha pianificato persistenza e accesso silenzioso, non un rapido colpo e fuga. Il targeting di governi, banche e servizi professionali si inserisce in questo quadro, poiché quei settori detengono dati sensibili e spesso si connettono a molte altre organizzazioni.

Ciò che non sappiamo è altrettanto importante. Nel materiale che abbiamo esaminato non è stata stabilita alcuna attribuzione pubblica, quindi chiunque indichi un gruppo specifico dovrebbe essere trattato con cautela.

Il ritardo nella divulgazione e perché è importante

La seconda domanda aperta è la tempistica. The Register si chiede perché Citrix abbia impiegato così tanto tempo a divulgare. Non abbiamo una risposta confermata, e questo articolo non azzarderà ipotesi. Ma il motivo per cui la domanda è importante è chiaro.

Uno zero-day è pericoloso perché i difensori non hanno una patch. Ogni giorno tra il primo sfruttamento e la divulgazione pubblica è un giorno in cui gli attaccanti possono operare mentre i clienti non hanno motivo di cercare segni di compromissione. Una volta che un fornitore divulga e una correzione esiste, i difensori affrontano un problema diverso: devono applicare la patch rapidamente e anche stabilire se sono stati violati prima che la patch arrivasse. Applicare la patch chiude la porta ma non espelle chi è già dentro.

Ecco perché la pubblicazione di indicatori di compromissione da parte dei ricercatori conta quanto la patch stessa. Se del malware personalizzato è stato impiantato prima della divulgazione, aggiornare solo l'appliance potrebbe non bastare.

Perché i gateway di accesso remoto continuano a essere presi di mira

I gateway e gli appliance in stile VPN si trovano al bordo della rete, sono raggiungibili da internet per progettazione e spesso hanno un ampio accesso ai sistemi interni. Questo li rende attraenti: un singolo sfruttamento riuscito può fornire un punto d'appoggio che aggira molti controlli interni. Tendono inoltre a eseguire software specializzato che è più difficile da monitorare rispetto a un laptop o un server standard.

Abbiamo già visto questo schema. Gli zero-day di SonicWall SMA sono stati un altro caso di appliance di accesso remoto sfruttate prima che i difensori sapessero cercare. Il filo conduttore è che gli attaccanti vanno dove l'accesso è concentrato.

Anche il lato degli strumenti conta. Gli attaccanti sono sempre più in grado di acquistare capacità di evasione, come dimostra il mercato dell'evasione EDR venduta in abbonamento. Il malware personalizzato su un dispositivo perimetrale, dove gli strumenti di sicurezza endpoint spesso non possono essere eseguiti affatto, amplifica quel vantaggio.

Cosa significa per te

Se sei un professionista della sicurezza o dell'IT in un'organizzazione che utilizza NetScaler, considera la questione urgente. Verifica se i tuoi appliance sono interessati, applica le correzioni del fornitore ed esamina gli indicatori di compromissione pubblicati dai ricercatori. Presumi che applicare solo la patch non dimostri che sei pulito.

Se sei un lavoratore remoto, non puoi applicare la patch al gateway del tuo datore di lavoro, ma puoi comunque agire. Segnala rapidamente al tuo team IT richieste di accesso inattese, reimpostazioni forzate della password o comportamenti di accesso insoliti. Usa l'autenticazione a più fattori ovunque sia offerta e mantieni aggiornati i tuoi dispositivi in modo che non siano una seconda via d'ingresso facile.

Se usi una VPN personale, nota che questa vicenda riguarda prodotti gateway aziendali, non servizi VPN per consumatori. La lezione più ampia vale comunque: qualsiasi punto di accesso esposto a internet è sicuro solo quanto il suo ultimo aggiornamento.

Cosa possono fare ora le organizzazioni e i lavoratori remoti

  • Fai l'inventario dei tuoi dispositivi perimetrali. Non puoi applicare la patch a ciò che non sai di avere. Elenca ogni gateway e appliance esposto a internet.
  • Applica le patch rapidamente, poi indaga. Applica le correzioni per le vulnerabilità NetScaler divulgate, poi cerca segni di compromissione precedente usando gli indicatori pubblicati.
  • Limita l'esposizione. Restringi le interfacce di gestione dall'internet pubblico e segmenta ciò che un gateway può raggiungere internamente.
  • Monitora il perimetro. Invia i log degli appliance a un sistema centrale e osserva sessioni insolite o modifiche di configurazione.
  • Preparati al prossimo. Abbi un piano per l'applicazione di patch di emergenza al di fuori delle normali finestre di manutenzione.

Considerazioni finali

Gli attacchi con malware personalizzato tramite zero-day di Citrix mostrano che i gateway di accesso remoto restano un bersaglio privilegiato e che il periodo prima della divulgazione è quello in cui i difensori sono più ciechi. Chi sia dietro la campagna e perché la divulgazione abbia richiesto così tanto tempo restano domande aperte, ma i passi difensivi non dipendono dalle risposte. Dai una nuova occhiata a come la tua organizzazione protegge l'accesso remoto e applica le patch ai dispositivi perimetrali, e leggi la nostra copertura degli zero-day di SonicWall SMA come caso parallelo di appliance di accesso remoto sfruttate prima della divulgazione.