据The Register报道,Citrix零日漏洞定制恶意软件攻击正针对政府机构、银行和专业服务公司。两个重大问题仍未得到解答:谁在滥用这些漏洞,以及Citrix为何花了这么长时间才披露它们。对于任何依赖远程访问来完成工作的人来说,这件事及时提醒了我们:信任在多大程度上集中于单一网关设备之上。

关于Citrix零日漏洞定制恶意软件攻击,我们目前所知的情况

这些攻击以Citrix NetScaler ADC和NetScaler Gateway产品为核心。根据围绕该事件收集的公开报道,Mandiant Consulting和Google Threat Intelligence Group在2026年9月下旬发现了活跃的在野利用。随后,CISA转发了Citrix关于影响这两条产品线的八个新漏洞的披露。

Aviatrix的研究人员将其中两个漏洞——CVE-2026-88771和CVE-2026-88772——与他们称为WHIPSHOT和SLAPSHOT的恶意软件部署联系起来。GreyNoise报告称,2026年9月24日,一名恶意行为者使用单一IP地址对NetScaler Gateway尝试了零日漏洞利用。Dark Reading将这些漏洞描述为严重级别,并表示它们影响默认配置,这意味着组织可能在未做任何高风险设置更改的情况下就已暴露。

The Register的标题指出了定制恶意软件的使用,这一点值得深思。专门构建的工具表明攻击者计划了持久化和静默访问,而非快速打砸抢。针对政府、银行和专业服务行业的攻击符合这一图景,因为这些行业掌握敏感数据,并且通常与许多其他组织有连接。

我们不知道的事情同样重要。在我们审查的材料中,没有建立公开的归因,因此任何指名道姓指向特定组织的人都应谨慎对待。

披露延迟及其为何重要

第二个悬而未决的问题是时间。The Register质问Citrix为何花了这么长时间才披露。我们没有确认的答案,本文也不会对此进行猜测。但这个问题之所以重要,原因是明确的。

零日漏洞之所以危险,是因为防御者没有补丁。从首次利用到公开披露之间的每一天,都是攻击者可以活动而客户没有理由去寻找入侵迹象的一天。一旦供应商披露并有了修复方案,防御者面临另一个问题:他们必须快速打补丁,同时还要查明在补丁发布之前是否已被入侵。打补丁关上了门,但并不能驱逐已经进入的人。

这就是为什么研究人员发布入侵指标与补丁本身同样重要。如果定制恶意软件在披露之前已被植入,仅更新设备可能不够。

为什么远程访问网关屡屡成为攻击目标

网关和VPN类设备位于网络边缘,按设计可从互联网访问,并且通常对内部系统拥有广泛访问权限。这使它们具有吸引力:一次成功的漏洞利用就能提供一个绕过许多内部控制的立足点。它们还往往运行专用软件,比标准笔记本电脑或服务器更难监控。

我们以前见过这种模式。SonicWall SMA零日漏洞是另一个远程访问设备在防御者知道要排查之前就被利用的案例。共同点是攻击者会前往访问权限集中的地方。

工具方面也很重要。攻击者越来越有能力购买规避能力,正如以订阅方式出售的EDR规避市场所显示的那样。边缘设备上的定制恶意软件——端点安全工具通常根本无法在那里运行——加剧了这一优势。

这对你意味着什么

如果你是运行NetScaler的组织的安全或IT专业人员,请将此视为紧急事项。确认你的设备是否受影响,应用供应商的修复方案,并审查研究人员发布的入侵指标。不要以为打了补丁就证明你是干净的。

如果你是远程工作者,你无法为雇主的网关打补丁,但你仍然可以采取行动。将意外的登录提示、强制密码重置或异常访问行为迅速报告给IT团队。在提供多因素认证的地方使用它,并保持自己的设备更新,以免它们成为容易的第二条入侵路径。

如果你使用个人VPN,请注意这件事涉及的是企业网关产品,而非消费者VPN服务。更广泛的教训仍然适用:任何面向互联网的访问点的安全性取决于其最近一次更新。

组织远程工作者现在可以做什么

  • 清点你的边缘设备。 你无法为你不知道存在的设备打补丁。列出每一个面向互联网的网关和设备。
  • 快速打补丁,然后调查。 为已披露的NetScaler漏洞应用修复,然后使用已发布的指标搜寻早期入侵的迹象。
  • 限制暴露面。 将管理界面从公共互联网上隔离,并对网关在内部可以访问的范围进行分段。
  • 监控边缘。 将设备日志发送到集中系统,并关注异常会话或配置更改。
  • 为下一个做好准备。 制定在正常维护窗口之外进行紧急打补丁的计划。

要点

Citrix零日漏洞定制恶意软件攻击表明,远程访问网关仍然是首要目标,而披露之前的时期正是防御者最盲目的时候。谁在幕后操纵这场行动以及为何披露花了这么长时间仍然是悬而未决的问题,但防御措施并不取决于这些答案。重新审视你的组织如何保护远程访问和为边缘设备打补丁,并阅读我们对SonicWall SMA零日漏洞的报道,作为远程访问设备在披露前被利用的平行案例。