Citrix NetScalerゼロデイ悪用、政府や金融機関に侵入しルート権限奪取

NetScalerのゼロデイ脆弱性が悪用され、政府機関からルート権限を奪取した攻撃が明らかに。

投稿者 central
Citrix NetSc
ハイライト
  • 攻撃は2026年9月上旬から開始され、Mandiantが調査を発表した。
  • 悪用された脆弱性はCVE-2026-88772で、DTLSが有効な環境でリモートコード実行が可能。
  • 攻撃者はカスタムWebシェルやトンネリングマルウェアを展開し内部ネットワークに侵入した。

Citrix NetScaler ADCおよびGateway製品に存在する深刻なゼロデイ脆弱性が実際の攻撃に悪用され、政府機関や金融機関を含む複数の組織からルート権限を奪取されたことが、セキュリティ企業MandiantやGoogleの調査で明らかになりました。この攻撃キャンペーンは少なくとも2026年9月上旬から開始されており、攻撃者はカスタムWebシェルやトンネリングマルウェアを展開、内部ネットワークへの侵入を繰り返していたとみられています。

CVE-2026-88772を悪用した攻撃の実態と影響範囲

Mandiantが公開したレポートによれば、悪用された脆弱性はCVE-2026-88772(メモリオーバーフロー)であり、DTLS(Datagram Transport Layer Security)が有効な環境でリモートコード実行やサービス拒否を引き起こす可能性があります。攻撃者は認証をバイパスし、NetScalerのパケット処理エンジン(NSPPE)を異常終了させた上で、FreeBSDベースのOS上でルート権限を取得していたと報告されています。

Google Threat Intelligence Groupの分析では、攻撃は特殊に細工された不正なレコードヘッダーを送信することで、ヒープメモリの境界破壊を誘発。これにより制御フローが乗っ取られ、任意のシェルコードがルート権限で実行される仕組みであることが確認されています。この攻撃の影響は、北米および欧州の政府、金融サービス、教育、法律、専門サービス業界に及び、複数の組織で被害が確認されました。

一方、CitrixはCVE-2026-88772に加えて、別のゼロデイ脆弱性CVE-2026-88771(未認証リモートコード実行)も実際に悪用されていることを公式に発表。両脆弱性は「PitScaler」とも呼ばれ、パッチ未適用のNetScaler環境で既に攻撃が行われていると警告しています。

攻撃の舞台裏——Webシェルからトンネリングツールまで

セキュリティ企業GreyNoiseの観測によれば、最初の攻撃試行は2026年9月24日に確認されました。これはCitrixが脆弱性を公表する3日前のことです。攻撃元IPアドレス149.104.78.141から発信されたリクエストは、まず/bin/shcodeを改変してルートシェルを奪取。続いてパスワード保護されたPHP Webシェルを/var/netscaler/logon/LogonPoint/custom/.ctxs.receivercodeに設置し、さらに/etc/httpd.confcodeを変更。CSSファイル(receiver.min.csscodeなど)へのリクエストが隠しWebシェルを開くように仕向けていました。

Mandiantはさらに詳細な分析を提供しています。攻撃者は、.debcodeファイルや.sigcodeファイルをPHPとして実行させるようWebサーバー設定を改変。通常はNetScalerクライアントソフトウェアが配置されるディレクトリにWebシェルを隠蔽したり、/vpn/media/code以下の.icocode画像ファイルへのリクエストを悪意あるPHPファイルにマッピングする手法を確認しています。これにより、Webシェルへのリクエストは画像ファイルやCSSへの通常のアクセスに見せかけられ、shell_exec()codeやeval()code関数を介して攻撃者コマンドが実行されていました。さらに、一部のWebシェルはコマンド実行時に偽のHTTP 404エラーを返し、検出を回避する工夫が施されていました。

WHIPSHOTとSLAPSHOT——新たなマルウェアファミリー

Mandiantは、今回の攻撃で使用された2つの未報告マルウェアを特定し、それぞれWHIPSHOTおよびSLAPSHOTと名付けました。

  • WHIPSHOT:Debianパッケージに偽装したPHP Webシェル。NetScalerのVPNスクリプトディレクトリに保存され、内部でSLAPSHOTへのプロキシとして機能。HTTPリクエストヘッダーからBase64エンコードされたデータを抽出し、トンネリングマルウェアへ転送する仕組みです。
  • SLAPSHOT:PythonベースのTCPトンネリングツール。侵害されたNetScalerアプライアンスと内部デバイス間のブリッジを確立し、攻撃者がネットワーク内部へさらに侵入する経路を提供します。WHIPSHOTからのコマンドを受け付け、内部ホストへの接続、データ送受信、セッション終了を実行。非アクティブ期間が続くと自ら終了するため、検出が困難です。

Googleの観測では、攻撃者はこのプロキシを介して手動で偵察活動や認証情報の窃取を実行していたケースも確認されています。Webシェルは通常、低権限アカウントで動作しますが、攻撃者は/bin/shcodeにsetuidビットを設定することで、コマンド実行時に永続的にルート権限を維持する手段を確立していました。

NetScalerが狙われる理由と検出の難しさ

NetScaler ADCおよびGatewayアプライアンスが標的となる理由は明確です。これらの機器はインターネットに露出しており、多くの場合、組織の内部ネットワークのエッジに位置します。しかし、エンドポイント型のEDR(Endpoint Detection and Response)ソフトウェアがインストールされていないケースが多く、侵入後の活動が検出されにくいという特性があります。

攻撃者は得たルート権限を活用し、NetScalerアプライアンスの再起動やWebサーバーの再起動を実施。設定変更を確実に反映させることで、足跡を残さずに潜伏を試みていました。さらに、NSPPEの予期せぬクラッシュが発生した場合、それが攻撃の兆候である可能性があります。

CVE-2026-88771とCVE-2026-88772、両方にパッチが必須

Citrixは両脆弱性に対するセキュリティアップデートを公開しています。ただし、注意すべき点として、DTLSを無効化するなどの回避策はCVE-2026-88772にのみ有効であり、CVE-2026-88771に対しては効果がありません。両方の脆弱性から組織を守る唯一の方法は、最新のセキュリティアップデートを適用することだとMandiantは強調しています。

パッチを直ちに適用できない組織に対して、Mandiantは運用上可能な範囲でDTLSを無効化し、DTLSが不要な環境では上流でUDP/443をブロックすることを推奨しています。ただし、これはあくまで暫定的な対策であり、根本的な解決にはなりません。

侵害の兆候——自組織のNetScalerを確認すべきポイント

Mandiantは、以下の侵害指標(IOC)を確認するよう呼びかけています。万一、該当する項目がある場合は、直ちに対応が必要です。

  • /var/netscaler/logon/LogonPoint/custom/.ctxs.receivercode等の不審なPHPファイル
  • /etc/httpd.confcodeにおける不正なAliascodeまたはAliasMatchcodeエントリ、および非実行ファイル拡張子をPHPとして処理する設定
  • /bin/shcodeのパーミッション変更(setuidビットが設定されていないか)
  • /tmp/.uxdportcodeや/tmp/.uxdlockcodeファイルの存在(SLAPSHOTの痕跡)
  • 不審なPythonプロセス(nohupcodeで起動、Base64エンコードペイロードを含む)
  • HTTPリクエストに対して常に404エラーを返すWebシェルの存在
  • 想定外のNSPPEクラッシュの発生

今回の攻撃は、ゼロデイ脆弱性を悪用した高度なサイバー攻撃の実例として、特にエッジデバイスのセキュリティ対策の重要性を改めて浮き彫りにしました。NetScalerを運用する組織は、直ちにパッチ適用を最優先とし、併せて上記の侵害指標を確認する徹底的なフォレンジック調査が求められます。攻撃者は既にルート権限を奪取した上で内部ネットワークへの浸透を進めている可能性が高く、被害の全容は今後さらに明らかになるでしょう。

この記事をシェア