Атаки з використанням кастомного шкідливого ПЗ через zero-day у Citrix націлені на державні установи, банки та компанії у сфері професійних послуг, згідно з повідомленням The Register. Два великі питання залишаються без відповіді: хто зловживає цими вразливостями і чому Citrix так довго не розкривала їх. Для всіх, хто покладається на віддалений доступ у своїй роботі, ця історія — корисне нагадування про те, скільки довіри зосереджено в одному шлюзовому пристрої.

Що ми знаємо про атаки з кастомним шкідливим ПЗ через zero-day у Citrix

Атаки зосереджені на продуктах Citrix NetScaler ADC і NetScaler Gateway. Виходячи з публічних повідомлень, зібраних навколо цієї історії, Mandiant Consulting і Google Threat Intelligence Group виявили активну експлуатацію в реальних умовах наприкінці вересня 2026 року. Згодом CISA посилила розкриття Citrix щодо восьми нових вразливостей, які впливають на ці дві продуктові лінійки.

Дослідники з Aviatrix пов'язують дві з цих уразливостей, CVE-2026-88771 і CVE-2026-88772, із розгортанням шкідливого ПЗ, яке вони називають WHIPSHOT і SLAPSHOT. GreyNoise повідомила, що 24 вересня 2026 року зловмисник використав одну IP-адресу для спроби zero-day експлуатації NetScaler Gateway. Dark Reading описує ці вразливості як критичні та зазначає, що вони впливають на конфігурації за замовчуванням, а це означає, що організації можуть бути вразливими, навіть не вносячи жодних ризикованих змін у налаштування.

Заголовок The Register вказує на використання кастомного шкідливого ПЗ, і на це варто звернути увагу. Спеціально створений інструментарій свідчить про атакувальника, який планував持久не збереження і тихий доступ, а не швидкий наліт із метою крадіжки. Націленість на урядові установи, банки та професійні послуги відповідає цій картині, оскільки ці сектори зберігають чутливі дані й часто підключені до багатьох інших організацій.

Те, чого ми не знаємо, так само важливо. У матеріалах, які ми переглянули, не встановлено жодної публічної атрибуції, тому до будь-кого, хто називає конкретну групу, слід ставитися з обережністю.

Затримка з розкриттям і чому це важливо

Друге відкрите питання — це час. The Register запитує, чому Citrix так довго не розкривала інформацію. У нас немає підтвердженої відповіді, і ця стаття не буде її вгадувати. Але причина, чому це питання важливе, очевидна.

Zero-day небезпечний тим, що захисники не мають патча. Кожен день між першою експлуатацією та публічним розкриттям — це день, коли атакувальники можуть діяти, а клієнти не мають причин шукати ознаки компрометації. Після того як постачальник розкриває інформацію і з'являється виправлення, перед захисниками постає інша проблема: вони повинні швидко встановити патч, а також з'ясувати, чи були вони скомпрометовані до того, як патч з'явився. Встановлення патча закриває двері, але не виганяє тих, хто вже всередині.

Саме тому публікація дослідниками індикаторів компрометації є не менш важливою, ніж сам патч. Якщо кастомне шкідливе ПЗ було впроваджено до розкриття, оновлення пристрою може бути недостатнім.

Чому шлюзи віддаленого доступу постійно стають ціллю

Шлюзи та пристрої типу VPN розташовані на межі мережі, за своїм призначенням доступні з інтернету і часто мають широкий доступ до внутрішніх систем. Це робить їх привабливими: одна успішна експлуатація може забезпечити точку опори, яка обходить багато внутрішніх засобів контролю. Вони також зазвичай запускають спеціалізоване програмне забезпечення, яке складніше моніторити, ніж стандартний ноутбук чи сервер.

Ми бачили цю закономірність раніше. Zero-day у SonicWall SMA були ще одним випадком експлуатації пристроїв віддаленого доступу до того, як захисники дізналися про необхідність перевірки. Спільна риса — атакувальники йдуть туди, де зосереджено доступ.

Сторона інструментарію також має значення. Атакувальники дедалі частіше можуть купувати можливості обходу захисту, як показує ринок EDR-обходу, що продається за підпискою. Кастомне шкідливе ПЗ на периферійному пристрої, де засоби захисту кінцевих точок часто взагалі не можуть працювати, посилює цю перевагу.

Що це означає для вас

Якщо ви фахівець із безпеки чи IT в організації, яка використовує NetScaler, ставтеся до цього як до нагальної проблеми. Підтвердьте, чи уражені ваші пристрої, застосуйте виправлення від постачальника та перегляньте індикатори компрометації, опубліковані дослідниками. Виходьте з того, що встановлення патча саме по собі не доводить, що ви чисті.

Якщо ви працюєте віддалено, ви не можете встановити патч на шлюз свого роботодавця, але ви все одно можете діяти. Швидко повідомляйте своїй IT-команді про неочікувані запити на вхід, примусові скидання паролів або незвичайну поведінку доступу. Використовуйте багатофакторну автентифікацію всюди, де вона пропонується, і тримайте власні пристрої оновленими, щоб вони не стали легким другим шляхом усередину.

Якщо ви користуєтеся особистим VPN, зверніть увагу, що ця історія стосується корпоративних шлюзових продуктів, а не споживчих VPN-сервісів. Ширший урок усе одно застосовний: будь-яка точка доступу, відкрита в інтернет, безпечна лише настільки, наскільки свіже її останнє оновлення.

Що організації та віддалені працівники можуть зробити вже зараз

  • Проведіть інвентаризацію периферійних пристроїв. Ви не можете встановити патч на те, про існування чого не знаєте. Складіть перелік кожного шлюзу та пристрою, відкритого в інтернет.
  • Встановлюйте патчі швидко, потім розслідуйте. Застосуйте виправлення для розкритих вразливостей NetScaler, а потім шукайте ознаки попередньої компрометації за допомогою опублікованих індикаторів.
  • Обмежте вплив. Обмежте доступ до інтерфейсів управління з публічного інтернету та сегментуйте те, до чого шлюз може дістатися всередині.
  • Моніторте периферію. Надсилайте логи пристроїв до централізованої системи та стежте за незвичайними сесіями або змінами конфігурації.
  • Готуйтеся до наступного. Майте план екстреного встановлення патчів поза звичайними вікнами обслуговування.

Висновок

Атаки з кастомним шкідливим ПЗ через zero-day у Citrix показують, що шлюзи віддаленого доступу залишаються першочерговою ціллю, і що період до розкриття — це час, коли захисники найбільш сліпі. Хто стоїть за кампанією і чому розкриття зайняло так багато часу, досі залишаються відкритими питаннями, але оборонні кроки не залежать від відповідей. Погляньте свіжим оком на те, як ваша організація захищає віддалений доступ і встановлює патчі на периферійні пристрої, і прочитайте наш матеріал про zero-day у SonicWall SMA як паралельний випадок експлуатації пристроїв віддаленого доступу до їх розкриття.

FAQ: Q1: Які продукти Citrix уражені цими zero-day атаками? A1: Атаки зосереджені на продуктах Citrix NetScaler ADC і NetScaler Gateway. Q2: Яке шкідливе ПЗ пов'язане з zero-day експлуатаціями Citrix? A2: Дослідники з Aviatrix пов'язують CVE-2026-88771 і CVE-2026-88772 зі шкідливим ПЗ, яке вони називають WHIPSHOT і SLAPSHOT. Q3: Хто став ціллю цих атак? A3: Згідно з повідомленням The Register, цілями стали державні установи, банки та компанії у сфері професійних послуг. Q4: Чи встановлено когось відповідальним за атаки? A4: У переглянутих матеріалах не встановлено жодної публічної атрибуції, тому до будь-кого, хто називає конкретну групу, слід ставитися з обережністю. Q5: Чому шлюзи віддаленого доступу, як-от NetScaler, часто стають ціллю? A5: Шлюзи та пристрої типу VPN розташовані на межі мережі, за своїм призначенням доступні з інтернету і часто мають широкий доступ до внутрішніх систем. ---END---