Các cuộc tấn công bằng mã độc tùy chỉnh khai thác lỗ hổng zero-day của Citrix đang nhắm vào các cơ quan chính phủ, ngân hàng và các công ty dịch vụ chuyên nghiệp, theo báo cáo từ The Register. Hai câu hỏi lớn vẫn chưa có lời giải: ai đang lợi dụng các lỗ hổng này, và tại sao Citrix lại mất quá nhiều thời gian để công bố chúng. Đối với bất kỳ ai phụ thuộc vào truy cập từ xa để hoàn thành công việc, câu chuyện này là một lời nhắc nhở hữu ích về việc có bao nhiêu sự tin cậy đặt vào một thiết bị cổng duy nhất.
Những gì chúng ta biết về các cuộc tấn công bằng mã độc tùy chỉnh khai thác zero-day của Citrix
Các cuộc tấn công tập trung vào các sản phẩm Citrix NetScaler ADC và NetScaler Gateway. Dựa trên các báo cáo công khai được thu thập xung quanh câu chuyện, Mandiant Consulting và Google Threat Intelligence Group đã xác định hoạt động khai thác thực tế đang diễn ra vào cuối tháng 9 năm 2026. Sau đó CISA đã khuếch đại công bố của Citrix về tám lỗ hổng mới ảnh hưởng đến hai dòng sản phẩm này.
Các nhà nghiên cứu tại Aviatrix liên kết hai lỗ hổng, CVE-2026-88771 và CVE-2026-88772, với việc triển khai mã độc mà họ gọi là WHIPSHOT và SLAPSHOT. GreyNoise báo cáo rằng vào ngày 24 tháng 9 năm 2026, một kẻ tấn công độc hại đã sử dụng một địa chỉ IP duy nhất để cố gắng khai thác zero-day nhắm vào một NetScaler Gateway. Dark Reading mô tả các lỗi này là nghiêm trọng và cho biết chúng ảnh hưởng đến các cấu hình mặc định, nghĩa là các tổ chức có thể bị phơi nhiễm mà không cần thực hiện bất kỳ thay đổi cài đặt rủi ro nào.
Tiêu đề của The Register chỉ ra việc sử dụng mã độc tùy chỉnh, điều đáng để dừng lại suy ngẫm. Công cụ được xây dựng có mục đích cho thấy một kẻ tấn công đã lên kế hoạch cho sự tồn tại lâu dài và truy cập im lặng, chứ không phải là một cuộc tấn công nhanh chóng và rút lui. Việc nhắm mục tiêu vào chính phủ, ngân hàng và dịch vụ chuyên nghiệp phù hợp với bức tranh đó, vì những lĩnh vực này nắm giữ dữ liệu nhạy cảm và thường kết nối với nhiều tổ chức khác.
Những gì chúng ta không biết cũng quan trọng không kém. Không có quy kết công khai nào được thiết lập trong tài liệu chúng tôi đã xem xét, vì vậy bất kỳ ai nêu tên một nhóm cụ thể nên được đối xử thận trọng.
Sự chậm trễ công bố và lý do tại sao nó quan trọng
Câu hỏi mở thứ hai là về thời điểm. The Register đặt câu hỏi tại sao Citrix mất quá nhiều thời gian để công bố. Chúng tôi không có câu trả lời được xác nhận, và bài viết này sẽ không đoán mò. Nhưng lý do câu hỏi này quan trọng thì rõ ràng.
Zero-day nguy hiểm vì những người phòng thủ không có bản vá. Mỗi ngày giữa lần khai thác đầu tiên và công bố công khai là một ngày mà kẻ tấn công có thể hoạt động trong khi khách hàng không có lý do gì để tìm kiếm dấu hiệu xâm phạm. Khi nhà cung cấp công bố và có bản sửa lỗi, những người phòng thủ phải đối mặt với một vấn đề khác: họ phải vá nhanh chóng và cũng phải xác định liệu họ có bị xâm phạm trước khi bản vá được áp dụng hay không. Vá lỗ hổng đóng cánh cửa nhưng không trục xuất bất kỳ ai đã ở bên trong.
Đó là lý do tại sao việc các nhà nghiên cứu công bố các chỉ báo xâm phạm quan trọng không kém gì bản vá. Nếu mã độc tùy chỉnh đã được cài đặt trước khi công bố, chỉ cập nhật thiết bị có thể không đủ.
Tại sao các cổng truy cập từ xa liên tục bị nhắm mục tiêu
Các cổng và thiết bị kiểu VPN nằm ở rìa mạng, có thể truy cập từ internet theo thiết kế, và thường có quyền truy cập rộng vào các hệ thống nội bộ. Điều đó khiến chúng trở nên hấp dẫn: một lần khai thác thành công có thể mang lại một điểm tựa vượt qua nhiều kiểm soát nội bộ. Chúng cũng có xu hướng chạy phần mềm chuyên dụng khó giám sát hơn so với máy tính xách tay hoặc máy chủ tiêu chuẩn.
Chúng ta đã thấy mô hình này trước đây. Các zero-day của SonicWall SMA là một trường hợp khác về các thiết bị truy cập từ xa bị khai thác trước khi những người phòng thủ biết để tìm kiếm. Điểm chung là kẻ tấn công đi đến nơi quyền truy cập được tập trung.
Khía cạnh công cụ cũng quan trọng. Kẻ tấn công ngày càng có khả năng mua các khả năng né tránh, như được thể hiện qua thị trường né tránh EDR được bán dưới dạng đăng ký. Mã độc tùy chỉnh trên một thiết bị rìa, nơi các công cụ bảo mật điểm cuối thường không thể chạy được, càng làm trầm trọng thêm lợi thế đó.
Điều này có ý nghĩa gì với bạn
Nếu bạn là chuyên gia bảo mật hoặc IT tại một tổ chức đang chạy NetScaler, hãy coi đây là trường hợp khẩn cấp. Xác nhận xem các thiết bị của bạn có bị ảnh hưởng không, áp dụng các bản sửa lỗi của nhà cung cấp, và xem xét các chỉ báo xâm phạm do các nhà nghiên cứu công bố. Hãy cho rằng chỉ vá lỗ hổng thôi không chứng minh được rằng bạn đã sạch.
Nếu bạn là nhân viên làm việc từ xa, bạn không thể vá cổng của nhà tuyển dụng, nhưng bạn vẫn có thể hành động. Báo cáo ngay cho nhóm IT của bạn về các lời nhắc đăng nhập bất thường, việc buộc đặt lại mật khẩu hoặc hành vi truy cập bất thường. Sử dụng xác thực đa yếu tố ở mọi nơi được cung cấp, và giữ cho thiết bị của riêng bạn được cập nhật để chúng không trở thành một con đường thứ hai dễ dàng để xâm nhập.
Nếu bạn sử dụng VPN cá nhân, hãy lưu ý rằng câu chuyện này liên quan đến các sản phẩm cổng doanh nghiệp, không phải dịch vụ VPN tiêu dùng. Bài học rộng hơn vẫn áp dụng: bất kỳ điểm truy cập nào đối mặt với internet chỉ an toàn bằng lần cập nhật cuối cùng của nó.
Những gì các tổ chức và nhân viên làm việc từ xa có thể làm ngay bây giờ
- Kiểm kê các thiết bị rìa của bạn. Bạn không thể vá những gì bạn không biết mình có. Liệt kê mọi cổng và thiết bị đối mặt với internet.
- Vá nhanh, sau đó điều tra. Áp dụng các bản sửa lỗi cho các lỗ hổng NetScaler đã được công bố, sau đó tìm kiếm dấu hiệu xâm phạm trước đó bằng các chỉ báo đã công bố.
- Hạn chế phơi nhiễm. Hạn chế các giao diện quản lý khỏi internet công cộng và phân đoạn những gì một cổng có thể truy cập nội bộ.
- Giám sát rìa. Gửi nhật ký thiết bị đến một hệ thống trung tâm và theo dõi các phiên bất thường hoặc thay đổi cấu hình.
- Chuẩn bị cho lần tiếp theo. Có kế hoạch vá khẩn cấp ngoài các cửa sổ bảo trì thông thường.
Điểm mấu chốt
Các cuộc tấn công bằng mã độc tùy chỉnh khai thác zero-day của Citrix cho thấy các cổng truy cập từ xa vẫn là mục tiêu hàng đầu, và khoảng thời gian trước khi công bố là lúc những người phòng thủ mù mịt nhất. Ai đứng sau chiến dịch và tại sao việc công bố mất quá nhiều thời gian vẫn là những câu hỏi mở, nhưng các bước phòng thủ không phụ thuộc vào câu trả lời. Hãy xem xét lại cách tổ chức của bạn bảo mật truy cập từ xa và vá các thiết bị rìa, và đọc bài viết của chúng tôi về zero-day của SonicWall SMA như một trường hợp song song về các thiết bị truy cập từ xa bị khai thác trước khi công bố.



 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)
