BookinglyTech News
Ciberseguridad

Ciberataques con malware propio explotan dos 0-days críticos de Citrix NetScaler

Citrix divulgó el domingo dos CVE críticos de NetScaler ADC y Gateway ya explotados como zero-day contra gobierno, banca, educación y servicios legales en Europa y Norteamérica.

2 min de lecturaThe Register1 vista

Citrix publicó el domingo ocho vulnerabilidades que afectan a NetScaler ADC y NetScaler Gateway, y las dos peores —CVE-2026-88771 y CVE-2026-88772, ambas con CVSS 9,5— ya se estaban explotando como zero-day semanas antes de que el aviso viera la luz. Las víctimas conocidas son organismos públicos, entidades financieras, centros educativos y firmas legales y de servicios profesionales en Norteamérica y Europa. La campaña sigue sin atribución pública.

CVE-2026-88771 permite a un atacante sin autenticar ejecutar comandos arbitrarios en remoto. CVE-2026-88772 es un desbordamiento de memoria que deriva en ejecución de código o denegación de servicio cuando DTLS está activo, y DTLS viene habilitado por defecto en los servidores virtuales VPN. GreyNoise registró un intento de explotación contra un NetScaler Gateway el 24 de septiembre, y los equipos de amenazas de Google sitúan la campaña en marcha desde al menos principios de septiembre.

Malware a medida y qué hacer

El análisis del toolkit post-explotación ha sacado a la luz dos piezas que no se habían visto antes. WHIPSHOT es un web shell en PHP camuflado como paquete Debian que esconde cargas de mando y control codificadas en Base64 dentro de cabeceras HTTP nativas. SLAPSHOT es una herramienta de tunelado TCP escrita en Python que acepta órdenes de WHIPSHOT y reenvía flujos TCP arbitrarios hacia hosts internos. Los comandos soportados son open, push, pull, exch, close y ping. En al menos una intrusión observada, el atacante usó ese proxy para hacer reconocimiento interno y robar credenciales a mano.

Parchar no basta por sí solo. Charles Carmakal, CTO de Mandiant Consulting, recomienda examinar primero si hay compromiso: si aparecen web shells u otros ficheros maliciosos, hay que preservar la evidencia y medir el alcance de la intrusión, porque el parche puede no expulsar al atacante del entorno. Benjamin Harris, fundador y CEO de watchTowr, apunta que solo Citrix puede explicar por qué tardó tanto en divulgar: las fallas se descubrieron durante respuestas a incidentes en organizaciones ya comprometidas, de modo que tanto la explotación como el conocimiento del fabricante precedieron al aviso. Harris recuerda que NetScaler ya ha sido pasto de grupos estatales y de operadores de ransomware. El análisis técnico de CVE-2026-88772 y el generador de artefactos de detección de watchTowr sirven para saber si un despliegue está expuesto.

Los dispositivos de borde —controladores de entrega de aplicaciones, pasarelas VPN y cortafuegos— son objetivo recurrente porque dan acceso directo desde internet a la red corporativa y esquivan la detección en el endpoint. Google calcula que las vulnerabilidades de seguridad y redes supusieron cerca de la mitad de los zero-days empresariales de 2025. NetScaler tiene historial: en marzo se explotó otra crítica y un año antes Citrix divulgó varios zero-days en el mismo producto. Quien tenga ADC o Gateway expuestos debería comprobar primero si hay web shells o ficheros sospechosos, preservar la evidencia y medir el alcance antes de dar el parche por suficiente.