Атаки с использованием кастомного вредоносного ПО через zero-day уязвимости Citrix нацелены на государственные учреждения, банки и компании профессиональных услуг, согласно сообщению The Register. Остаются без ответа два больших вопроса: кто злоупотребляет уязвимостями и почему Citrix так долго тянула с их раскрытием. Для всех, кто полагается на удалённый доступ в работе, эта история — полезное напоминание о том, как много доверия сосредоточено в одном шлюзовом устройстве.

Что мы знаем об атаках с кастомным вредоносным ПО через zero-day уязвимости Citrix

Атаки сосредоточены на продуктах Citrix NetScaler ADC и NetScaler Gateway. Судя по публичным сообщениям, собранным вокруг этой истории, Mandiant Consulting и Google Threat Intelligence Group выявили активную эксплуатацию в реальных условиях в конце сентября 2026 года. Затем CISA усилила раскрытие Citrix о восьми новых уязвимостях, затрагивающих обе линейки продуктов.

Исследователи из Aviatrix связывают две уязвимости, CVE-2026-88771 и CVE-2026-88772, с развёртыванием вредоносного ПО, которое они называют WHIPSHOT и SLAPSHOT. GreyNoise сообщила, что 24 сентября 2026 года злоумышленник использовал один IP-адрес для попытки эксплуатации zero-day против NetScaler Gateway. Dark Reading описывает эти ошибки как критические и говорит, что они затрагивают конфигурации по умолчанию, а значит организации могут быть уязвимы, не внося никаких рискованных изменений в настройки.

Заголовок The Register указывает на использование кастомного вредоносного ПО, и на этом стоит задержаться. Специально созданный инструментарий говорит о злоумышленнике, который рассчитывал на закрепление и тихий доступ, а не на быстрый налёт. Нацеленность на госсектор, банки и профессиональные услуги вписывается в эту картину, поскольку эти секторы хранят конфиденциальные данные и часто связаны с множеством других организаций.

То, чего мы не знаем, не менее важно. В изученных нами материалах публичная атрибуция не установлена, поэтому к любым заявлениям о конкретной группе следует относиться с осторожностью.

Задержка с раскрытием и почему это важно

Второй открытый вопрос — это timing. The Register спрашивает, почему Citrix так долго тянула с раскрытием. У нас нет подтверждённого ответа, и эта статья не будет его угадывать. Но причина, по которой этот вопрос важен, очевидна.

Zero-day опасна тем, что у защитников нет патча. Каждый день между первой эксплуатацией и публичным раскрытием — это день, когда атакующие могут действовать, а у клиентов нет причин искать признаки компрометации. Как только вендор раскрывает информацию и появляется исправление, перед защитниками встаёт другая проблема: нужно быстро пропатчиться и при этом выяснить, не были ли они скомпрометированы до выхода патча. Патч закрывает дверь, но не выгоняет того, кто уже внутри.

Именно поэтому публикация исследователями индикаторов компрометации так же важна, как и сам патч. Если кастомное вредоносное ПО было внедрено до раскрытия, одного обновления устройства может быть недостаточно.

Почему шлюзы удалённого доступа снова и снова становятся целью

Шлюзы и устройства класса VPN находятся на периметре сети, по своей конструкции доступны из интернета и часто имеют широкий доступ к внутренним системам. Это делает их привлекательными: одна успешная эксплуатация может дать точку опоры в обход многих внутренних средств контроля. Кроме того, на них обычно работает специализированное ПО, которое сложнее мониторить, чем стандартный ноутбук или сервер.

Мы видели эту схему и раньше. Zero-day уязвимости SonicWall SMA — ещё один случай эксплуатации устройств удалённого доступа до того, как защитники узнали, что нужно искать. Общая нить в том, что атакующие идут туда, где сконцентрирован доступ.

Сторона инструментария тоже важна. Атакующие всё чаще могут покупать возможности обхода защиты, как показывает рынок EDR evasion, продаваемого по подписке. Кастомное вредоносное ПО на пограничном устройстве, где средства защиты конечных точек часто вообще не могут работать, усиливает это преимущество.

Что это значит для вас

Если вы специалист по безопасности или ИТ в организации, использующей NetScaler, отнеситесь к этому как к срочному вопросу. Подтвердите, затронуты ли ваши устройства, примените исправления вендора и изучите индикаторы компрометации, опубликованные исследователями. Исходите из того, что один только патч не доказывает, что вы чисты.

Если вы удалённый сотрудник, вы не можете пропатчить шлюз работодателя, но всё равно можете действовать. Быстро сообщайте ИТ-команде о неожиданных запросах на вход, принудительных сбросах пароля или необычном поведении доступа. Используйте многофакторную аутентификацию везде, где она предлагается, и поддерживайте свои устройства в актуальном состоянии, чтобы они не стали лёгким вторым путём для входа.

Если вы пользуетесь личным VPN, учтите, что эта история касается корпоративных шлюзовых продуктов, а не потребительских VPN-сервисов. Более широкий урок всё равно применим: любая точка доступа, обращённая в интернет, безопасна ровно настолько, насколько свежее её последнее обновление.

Что организации и удалённые сотрудники могут сделать сейчас

  • Проведите инвентаризацию пограничных устройств. Нельзя пропатчить то, о существовании чего вы не знаете. Составьте список всех обращённых в интернет шлюзов и устройств.
  • Патчите быстро, затем расследуйте. Примените исправления для раскрытых уязвимостей NetScaler, а затем ищите признаки более ранней компрометации с помощью опубликованных индикаторов.
  • Ограничьте воздействие. Закройте интерфейсы управления от публичного интернета и сегментируйте то, к чему шлюз может получать доступ внутри.
  • Мониторьте периметр. Отправляйте логи устройств в централизованную систему и следите за необычными сессиями или изменениями конфигурации.
  • Готовьтесь к следующему случаю. Имейте план экстренного патчинга вне обычных окон обслуживания.

Вывод

Атаки с кастомным вредоносным ПО через zero-day уязвимости Citrix показывают, что шлюзы удалённого доступа остаются первоочередной целью и что период до раскрытия — это время, когда защитники наиболее слепы. Кто стоит за кампанией и почему раскрытие заняло так много времени, остаётся открытыми вопросами, но защитные шаги от ответов не зависят. По-новому взгляните на то, как ваша организация защищает удалённый доступ и патчит пограничные устройства, и прочитайте наш материал о zero-day уязвимостях SonicWall SMA как о параллельном случае эксплуатации устройств удалённого доступа до раскрытия.