Security.NL

Staatssecretaris: Rijksoverheid mogelijk gehackt via Citrix-lekken

9 min lezen

image

Meerdere Rijksoverheidspartijen zijn mogelijk gehackt via kwetsbaarheden in Citrix NetScaler, zo heeft staatssecretaris Van der Burg van Binnenlandse Zaken in een brief aan de Tweede Kamer laten weten. "Citrix wordt bij de rijksoverheid breed gebruikt. Een inbraak op Citrix kan daarom grote impact hebben", aldus de bewindsman. Op 27 september kwam Citrix met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten.

Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren.

Door middel van de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Gisteren meldde Google dat misbruik van CVE-2026-88772 al zeker sinds begin september plaatsvindt en dat Citrix-systemen van overheidsinstanties, financiële dienstverleners, techbedrijven, onderwijsinstellingen en juridische en professionele dienstverleners in Europa en de Verenigde Staten zeer waarschijnlijk zijn gehackt.

Naar aanleiding van de kwetsbaarheden gaf het Nationaal Cyber Security Centrum (NCSC) het advies aan overheidsinstanties om Citrix-voorzieningen uit voorzorg af te koppelen van het internet. "De Citrix-voorzieningen zijn nog niet in alle gevallen weer beschikbaar voor werken op afstand. Er wordt momenteel getest of de patch goed werkt en niet zelf leidt tot verstoringen. Daarnaast wordt er sporenonderzoek uitgevoerd. Waakzaamheid is geboden, omdat aanvallers hebben mogelijk de tijd hebben gehad zich in de systemen te nestelen", aldus Van der Burg.

Afsluitend schrijft de staatssecretaris dat CIO Rijk en het NCSC met meerdere Rijksoverheidspartijen in contact staan die mogelijk door de Citrix-kwetsbaarheden zijn getroffen. "Omwille van het onderzoek doe ik hierover geen nadere mededelingen. We houden de situatie nauwgezet in de gaten en monitoren de ontwikkelingen." Het NCSC adviseert organisaties om er rekening mee te houden dat hun Citrix-systemen zijn gehackt als die voor het installeren van de update vanaf het internet toegankelijk waren. Vorig jaar wisten aanvallers via een ander Citrix-lek bij het Openbaar Ministerie in te breken.

Goh.

Maar onze gegevens zijn veilig hoor echt waar.
Ondertussen hard doorgaan met digi-drammen.

Volgens Daniel Verlaan (RTL) is Citrix populair bij hackers omdat het de 'digitale voordeur' van een bedrijf is. "Als je binnenkomt via Citrix zit je letterlijk in het netwerk van het bedrijf. Alsof je de deur van een huis openbreekt en daarna de spullen kunt stelen." Tech-expert Bert Hubert uit tegenover

BNR

zijn zorgen. "Het is eigenlijk, denk ik, de zevende keer in vijf jaar dat dit gebeurt. Dus je zou zo denken dat men langzamerhand denkt: laten we maar wat anders gaan gebruiken."

https://www.rtl.nl/nieuws/binnenland/artikel/5656302/rijksoverheid-onderzoekt-mogelijke-nieuwe-inbraak-citrix

En wanneer waren ze gepatched?

Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

Cool, gelukkig hebben VPN's nooit security problemen, en kan je VPN software op ieder device altijd gemakkelijk installeren. Geeft een dit nooit performance problemen.

Echt bizar inderdaad, dat niemand hierop nog nooit gekomen is. Ik kan het echt niet begrijpen.

het woordje MOGELIJK zie je altijd als het om overheids toestanden gaat
MOGELIJK
lachen
mogelijk een teken van cerebrale tekortkomingen

Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

De Netscaler is een firewall, proxy, reverse proxy, vpn en applicatie delivery oplossing voor grote bedrijven.
Het is FreeBSD en geen Windows.

Ja, je zou een vpn oplossing er voor kunnen zetten (Microsoft, Cisco, F5, Checkpoint, etc), maar die zijn ook elke maand lek.
Probleem is dat alle die oplossingen veel gebruikt worden en dus gaan hackers op zoek naar lekken.

wat ben ik blij dat we die citrix netscalers hier geloost hebben.. Elke week kon je wel aan de bak met die ondingen

Door Anoniem:

Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

Ja, je zou een vpn oplossing er voor kunnen zetten (Microsoft, Cisco, F5, Checkpoint, etc), maar die zijn ook elke maand lek.
Probleem is dat alle die oplossingen veel gebruikt worden en dus gaan hackers op zoek naar lekken.

klopt, daarom die defense in depth opmerking. door verschillende lagen heeft een lek in 1 laag een minder groot / geen effect. wordt complexer, maar beter dan een aanvaller binnen hebben.

en ja VPN of ZTNA of ... kan (extra) problemen opleveren, maar welke oplossing niet.

het

Waarom bouwen ze zelf geen appliance met FreeBSD/OpenBSD en wireguard. Ik hoor weinig over security issues met wireguard…

Door Anoniem:

Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

De Netscaler is een firewall, proxy, reverse proxy, vpn en applicatie delivery oplossing voor grote bedrijven.
Het is FreeBSD en geen Windows.

Ja, je zou een vpn oplossing er voor kunnen zetten (Microsoft, Cisco, F5, Checkpoint, etc), maar die zijn ook elke maand lek.
Probleem is dat alle die oplossingen veel gebruikt worden en dus gaan hackers op zoek naar lekken.

Netscaler is geen FreeBSD, maar gewoon gesloten software van Citrix en die software connect naar het windows achterland ( AD, terminal servers etc). Dat het op FreeBSD draait is alleen maar een voordeel maar er zijn genoeg andere (SSL VPN) alternatieven zoals https://openvpn.net/access-server/ https://www.nomachine.com/ Wij gebruiken al heel lang https://wiki.x2go.org/doku.php en is oneindig goedkoper.

Door Anoniem:

Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

De Netscaler is een firewall, proxy, reverse proxy, vpn en applicatie delivery oplossing voor grote bedrijven.
Het is FreeBSD en geen Windows.

Ja, je zou een vpn oplossing er voor kunnen zetten (Microsoft, Cisco, F5, Checkpoint, etc), maar die zijn ook elke maand lek.
Probleem is dat alle die oplossingen veel gebruikt worden en dus gaan hackers op zoek naar lekken.

Als je eentje kritisch kan nadenken dan weet je dat het natuurlijk wel erg dom is als je Citrix direct aan het internet hangt. Als je na alle extreme beveiligingsproblemen nog niet wijzer bent, dan verdien je ook wel op blaren te zitten. Hetzelfde geld voor Microsoft en de andere bedrijven die je noemt.

En nee, je kan FreeBSD helemaal niet vergelijken met een Netscaler. De exploits zitten namelijk helemaal niet in het onderliggende OS maar in de rommel die Citrix heeft gebouwd.

En nee, hackers gaan helemaal niet voor de populaire 'software', ze gaan voor het laaghangende fruit. Windows met 30 jaar legacy code en honderden exploits iedere maand. Citrix Netscalers die geen beveiliging of netwerk consultants wilde aanraken toen ze uitkwamen want ze zaten vanaf dag in vol met extreem grote bugs. Iedereen met een beetje denkvermogen zag dit al jaren aankomen en we zien hier het topje van de ijsberg.

Kritisch denken is hier verder het probleem, tien keer de teen stoten en nog niets leren. Het is blijkbaar heel menselijk, daarvoor hoef je de reacties maar te lezen.

Ondersteunde bbcodes

Bold: [b]bold text[/b]

Italic: [i]italic text[/i]

Underline: [u]underlined text[/u]

Quote: [quote]quoted text[/quote]

URL: [url]https://www.security.nl[/url]

Config: [config]config text[/config]

Code: [code]code text[/code]

Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.