Malware personnalisé utilisé dans des attaques Citrix
Des attaques zéro-jour sur Citrix ciblent des gouvernements, banques et services professionnels.
Citrix : des attaques 0-day ciblent les institutions avec du malware sur mesure
Des failles critiques dans les équipements Citrix NetScaler ont été exploitées à grande échelle avant même la divulgation officielle par le vendeur. Les enquêteurs ont identifié un malware inédit utilisé pour maintenir un accès persistant aux réseaux compromis en Europe et en Amérique du Nord.
Des vulnérabilités critiques sous-exploitées
Les chercheurs de Google Threat Intelligence et Mandiant ont confirmé que des acteurs malveillants exploitent deux vulnérabilités majeures, identifiées sous les références CVE-2026-88771 et CVE-2026-88772. Ces failles touchent les passerelles et contrôleurs de livraison d’applications NetScaler, des équipements souvent exposés directement à internet. L’exploitation remonte au moins au début du mois de septembre, alors que la mise en garde officielle n’est intervenue qu’au début du mois d’octobre.
Les experts observent une tendance inquiétante où les attaques se concentrent sur les dispositifs périphériques pour contourner les protections classiques. Les secteurs publics, bancaires, éducatifs et juridiques semblent particulièrement visés, sans que l’origine des attaquants soit encore attribuée. Des outils de détection ont été publiés par des chercheurs indépendants pour aider les administrateurs à vérifier si leurs systèmes sont vulnérables.
Analyse d’un malware de type proxy personnalisé
Après l’intrusion, les équipes de sécurité ont découvert un toolkit logiciel jamais vu auparavant. Il comprend une shell web appelée WHIPSHOT, déguisée en paquet Debian, qui communique via des en-têtes HTTP. Cette partie sert de relais pour un outil de tunneling TCP nommé SLAPSHOT, écrit en Python. Ce duo permet aux attaquants de rediriger le trafic vers l’intérieur du réseau compromis pour effectuer de la reconnaissance et voler des identifiants.
Les commandes disponibles incluent l’ouverture de sockets, l’échange de données et la vérification de la santé des sessions. Cette architecture permet aux pirates de maintenir un canal de commande et de contrôle discret. L’analyse suggère que ces outils sont déployés spécifiquement pour exploiter la confiance accordée aux gateways de type Citrix dans les infrastructures d’entreprise.
Recommandations pour les administrateurs systèmes
Les experts soulignent que l’application des correctifs seuls ne suffit pas à éradiquer la menace si le système est déjà compromis. Il est crucial d’examiner les équipements pour détecter la présence de fichiers malveillants avant toute mise à jour. La conservation des preuves et l’investigation de l’étendue de l’intrusion sont prioritaires pour éviter une reprise d’activité immédiate.
Citrix a une histoire de retards dans la publication des correctifs de sécurité, ce qui accentue les risques pour les clients. Les administrateurs doivent donc rester vigilants et prioriser la surveillance des logs et des connexions suspectes sur leurs appliances NetScaler ADC et Gateway.
Ce qu'il faut retenir
- Deux failles critiques (CVE-2026-88771 et CVE-2026-88772) sont exploitées activement sur les appliances NetScaler depuis début septembre.
- Un malware sur mesure composé de WHIPSHOT et SLAPSHOT permet le tunneling TCP et l’administration à distance des réseaux compromis.
- Les équipes doivent vérifier la compromission avant d’appliquer les correctifs et conserver les preuves pour investigation.
Source : The Register – Security