Q1: ผลิตภัณฑ์ Citrix ใดได้รับผลกระทบจากการโจมตี zero-day เหล่านี้? A1: การโจมตีมุ่งเป้าไปที่ผลิตภัณฑ์ Citrix NetScaler ADC และ NetScaler Gateway Q2: มัลแวร์ใดเกี่ยวข้องกับการใช้ช่องโหว่ Citrix zero-day เหล่านี้? A2: นักวิจัยที่ Aviatrix เชื่อมโยง CVE-2026-88771 และ CVE-2026-88772 เข้ากับมัลแวร์ที่พวกเขาเรียกว่า WHIPSHOT และ SLAPSHOT Q3: ใครตกเป็นเป้าหมายในการโจมตีเหล่านี้? A3: หน่วยงานรัฐบาล ธนาคาร และบริษัทด้านบริการวิชาชีพตกเป็นเป้าหมาย ตามรายงานจาก The Register Q4: มีการระบุตัวตนผู้รับผิดชอบต่อการโจมตีหรือไม่? A4: ไม่มีการระบุตัวตนต่อสาธารณะในเอกสารที่ตรวจสอบ ดังนั้นใครก็ตามที่ระบุชื่อกลุ่มเฉพาะควรได้รับการปฏิบัติด้วยความระมัดระวัง Q5: ทำไมเกตเวย์สำหรับการเข้าถึงระยะไกลอย่าง NetScaler จึงถูกโจมตีบ่อยครั้ง? A5: เกตเวย์และอุปกรณ์ประเภท VPN ตั้งอยู่ที่ขอบเครือข่าย สามารถเข้าถึงได้จากอินเทอร์เน็ตโดยการออกแบบ และมักมีการเข้าถึงระบบภายในอย่างกว้างขวาง ---END---
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day กำลังมุ่งเป้าไปที่หน่วยงานรัฐบาล ธนาคาร และบริษัทด้านบริการวิชาชีพ ตามรายงานจาก The Register ยังคงมีคำถามสำคัญสองข้อที่ไม่มีคำตอบ: ใครเป็นผู้ใช้ช่องโหว่เหล่านี้ และทำไม Citrix จึงใช้เวลานานในการเปิดเผย สำหรับใครก็ตามที่ต้องพึ่งพาการเข้าถึงระยะไกลในการทำงาน เรื่องนี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่ามีความไว้วางใจอยู่มากเพียงใดในอุปกรณ์เกตเวย์เพียงชิ้นเดียว ## สิ่งที่เรารู้เกี่ยวกับการโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day การโจมตีมุ่งเป้าไปที่ผลิตภัณฑ์ Citrix NetScaler ADC และ NetScaler Gateway จากรายงานสาธารณะที่รวบรวมได้เกี่ยวกับเรื่องนี้ Mandiant Consulting และ Google Threat Intelligence Group ระบุการใช้งานช่องโหว่จริงในภาคสนามเมื่อปลายเดือนกันยายน 2026 จากนั้น CISA ได้เสริมการเปิดเผยของ Citrix เกี่ยวกับช่องโหว่ใหม่แปดรายการที่ส่งผลกระทบต่อผลิตภัณฑ์ทั้งสองสาย นักวิจัยที่ Aviatrix เชื่อมโยงช่องโหว่สองรายการ ได้แก่ CVE-2026-88771 และ CVE-2026-88772 เข้ากับการติดตั้งมัลแวร์ที่พวกเขาเรียกว่า WHIPSHOT และ SLAPSHOT GreyNoise รายงานว่าเมื่อวันที่ 24 กันยายน 2026 ผู้ไม่ประสงค์ดีใช้ที่อยู่ IP เดียวเพื่อพยายามใช้ประโยชน์จาก zero-day ต่อ NetScaler Gateway Dark Reading อธิบายว่าช่องโหว่เหล่านี้เป็นระดับวิกฤตและส่งผลกระทบต่อการตั้งค่าเริ่มต้น ซึ่งหมายความว่าองค์กรอาจตกอยู่ในความเสี่ยงโดยไม่ได้เปลี่ยนแปลงการตั้งค่าใดๆ ที่มีความเสี่ยง พาดหัวข่าวของ The Register ชี้ไปที่การใช้มัลแวร์กำหนดเอง ซึ่งน่าหยุดคิด เครื่องมือที่สร้างขึ้นโดยเฉพาะบ่งชี้ถึงผู้โจมตีที่วางแผนสำหรับการคงอยู่และการเข้าถึงอย่างเงียบๆ ไม่ใช่การโจมตีแล้วหนีแบบรวดเร็ว การมุ่งเป้าไปที่รัฐบาล ธนาคาร และบริการวิชาชีพสอดคล้องกับภาพนั้น เนื่องจากภาคส่วนเหล่านี้ถือข้อมูลที่ละเอียดอ่อนและมักเชื่อมต่อกับองค์กรอื่นๆ หลายแห่ง สิ่งที่เราไม่รู้ก็สำคัญไม่แพ้กัน ไม่มีการระบุตัวตนต่อสาธารณะในเอกสารที่เราตรวจสอบ ดังนั้นใครก็ตามที่ระบุชื่อกลุ่มเฉพาะควรได้รับการปฏิบัติด้วยความระมัดระวัง ## ความล่าช้าในการเปิดเผยและเหตุใดจึงสำคัญ คำถามเปิดข้อที่สองคือจังหวะเวลา The Register ถามว่าทำไม Citrix จึงใช้เวลานานในการเปิดเผย เราไม่มีคำตอบที่ยืนยันได้ และบทความนี้จะไม่คาดเดา แต่เหตุผลที่คำถามนี้สำคัญนั้นชัดเจน Zero-day เป็นอันตรายเพราะผู้ป้องกันไม่มีแพตช์ ทุกวันระหว่างการใช้งานครั้งแรกจนถึงการเปิดเผยต่อสาธารณะคือวันที่ผู้โจมตีสามารถดำเนินการได้ในขณะที่ลูกค้าไม่มีเหตุผลที่จะมองหาสัญญาณของการบุกรุก เมื่อผู้ขายเปิดเผยและมีแพตช์แล้ว ผู้ป้องกันต้องเผชิญปัญหาที่แตกต่างออกไป: พวกเขาต้องแพตช์อย่างรวดเร็วและต้องพิจารณาว่าถูกบุกรุกก่อนที่แพตช์จะมาถึงหรือไม่ การแพตช์ปิดประตูแต่ไม่ได้ไล่ใครที่อยู่ข้างในออกไปแล้ว นั่นคือเหตุผลที่นักวิจัยเผยแพร่ตัวบ่งชี้การบุกรุกซึ่งสำคัญพอๆ กับตัวแพตช์เอง หากมัลแวร์กำหนดเองถูกฝังไว้ก่อนการเปิดเผย การอัปเดตอุปกรณ์เพียงอย่างเดียวอาจไม่เพียงพอ ## ทำไมเกตเวย์สำหรับการเข้าถึงระยะไกลจึงถูกโจมตีบ่อยครั้ง เกตเวย์และอุปกรณ์ประเภท VPN ตั้งอยู่ที่ขอบเครือข่าย สามารถเข้าถึงได้จากอินเทอร์เน็ตโดยการออกแบบ และมักมีการเข้าถึงระบบภายในอย่างกว้างขวาง สิ่งนี้ทำให้它們เป็นเป้าหมายที่น่าสนใจ: การใช้ช่องโหว่สำเร็จเพียงครั้งเดียวสามารถสร้างจุดยึดที่ข้ามการควบคุมภายในหลายอย่างได้ พวกมันยังมีแนวโน้มที่จะรันซอฟต์แวร์เฉพาะทางที่ตรวจสอบได้ยากกว่าแล็ปท็อปหรือเซิร์ฟเวอร์ทั่วไป เราเคยเห็นรูปแบบนี้มาก่อน [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่ ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น ## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น ## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้ - **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น - **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่ - **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน - **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ - **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ ## บทสรุป การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย
By ซาร่าห์ เฉิน — ได้รับการรับรอง CEH, มีพื้นฐานด้าน penetration testing และ network security
 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=1200)
// คำถามที่พบบ่อย
ผลิตภัณฑ์ Citrix ใดได้รับผลกระทบจากการโจมตี zero-day เหล่านี้?
การโจมตีมุ่งเป้าไปที่ผลิตภัณฑ์ Citrix NetScaler ADC และ NetScaler Gateway
มัลแวร์ใดเกี่ยวข้องกับการใช้ช่องโหว่ Citrix zero-day เหล่านี้?
นักวิจัยที่ Aviatrix เชื่อมโยง CVE-2026-88771 และ CVE-2026-88772 เข้ากับมัลแวร์ที่พวกเขาเรียกว่า WHIPSHOT และ SLAPSHOT
ใครตกเป็นเป้าหมายในการโจมตีเหล่านี้?
หน่วยงานรัฐบาล ธนาคาร และบริษัทด้านบริการวิชาชีพตกเป็นเป้าหมาย ตามรายงานจาก The Register
มีการระบุตัวตนผู้รับผิดชอบต่อการโจมตีหรือไม่?
ไม่มีการระบุตัวตนต่อสาธารณะในเอกสารที่ตรวจสอบ ดังนั้นใครก็ตามที่ระบุชื่อกลุ่มเฉพาะควรได้รับการปฏิบัติด้วยความระมัดระวัง
ทำไมเกตเวย์สำหรับการเข้าถึงระยะไกลอย่าง NetScaler จึงถูกโจมตีบ่อยครั้ง?
เกตเวย์และอุปกรณ์ประเภท VPN ตั้งอยู่ที่ขอบเครือข่าย สามารถเข้าถึงได้จากอินเทอร์เน็ตโดยการออกแบบ และมักมีการเข้าถึงระบบภายในอย่างกว้างขวาง



