Kritik Citrix NetScaler Zəifliyindən İstifadə Edilərək Superuser İmtiyazları Əldə Edilir
Kiber təhlükəsizlik dünyasında yeni bir təhlükə aşkar edilib. Təhlükə aktorları Citrix NetScaler ADC və NetScaler Gateway məhsullarında mövcud olan kritik pre-authentication command injection zəifliyindən aktiv şəkildə istifadə edərək sistemlərə daxil olurlar. Bu boşluq, icazəsiz şəxslərə sistem üzərində komandalar icra etməyə imkan verir ki, bu da yüksək risk daşıyır.
Müşahidələr göstərir ki, hücumçular bu zəifliyi exploit edərək zərərli web shell-lər yerləşdirir və konfiqurasiya məlumatlarını oğurlamağa cəhd edirlər. LevelBlue-nun Threat Hunt Operations & Research (THOR) komandası, bir neçə müştəri mühitindəki exploit fəaliyyətini təhlil edərək bu hücumların mexanizmlərini dərindən araşdırıb.
Post-Exploitation Payload və Gizli Web Shell-lər
THOR komandasının analizlərinə əsasən, hücumçular post-exploitation mərhələsində xüsusi payload-lar yerləşdirirlər. Bu payload-lar sistemdə superuser imtiyazlarına sahib yeni istifadəçilər yaratmaqla bərabər, web shell-ləri də CSS-like URL-lərə uyğunlaşdıraraq onların aşkarlanmasını çətinləşdirir. Bu taktikalar hücumçulara sistemdə uzun müddət gizli qalmaq və məlumatları davamlı şəkildə toplamaq imkanı verir.
Bu cür zəifliklərdən müdafiə olunmaq üçün təşkilatlara NetScaler məhsullarının ən son yamaqlarını quraşdırmaq və sistemləri mütəmadi olaraq təhlükəsizlik skanlarından keçirmək tövsiyə olunur. Həmçinin, şübhəli fəaliyyətləri aşkarlamaq üçün güclü monitorinq və qeyd (logging) mexanizmlərinin tətbiqi vacibdir.