Security.NL

Onderzoekers melden grootschalig misbruik van kritieke Citrix-lekken

4 min lezen

image

Aanvallers maken op grote schaal misbruik van twee kritieke Citrix-kwetsbaarheden, zo melden beveiligingsonderzoekers. Het Amerikaanse cyberagentschap CISA heeft federale overheidsinstanties opgedragen om hun eigen Citrix-systemen forensisch te onderzoeken, maar de aanvallers blijken allerlei anti-forensische maatregelen te nemen en hun sporen te verwijderen.

Citrix kwam op 27 september met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten. Via de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven.

Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren, melden CERT Europe en cybersecuritybedrijf Greynoise.

Inmiddels is er sprake van grootschalige aanvallen. "Citrix Netscaler CVE-2026-88771 wordt nu op grote schaal misbruikt", zegt Simo Kohonen van cybersecuritybedrijf Defused. Ook de Britse beveiligingsonderzoeker Kevin Beaumont meldt grootschalig misbruik. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security kan Amerikaanse overheidsinstanties opdragen om beveiligingsupdates voor actief aangevallen kwetsbaarheden binnen een bepaalde tijd te installeren.

In het geval van de Citrix-lekken zijn overheidsinstanties ook opgedragen om forensisch onderzoek naar hun Citrix-systemen uit te voeren, om zo te controleren of die niet al zijn gehackt. Hiervoor wordt verwezen naar een script van Citrix zelf. Beaumont merkt op dat dit script bekende webshells vindt, maar dat de webshells die de aanvallers gebruiken voor elk Citrix-systeem uniek zijn. Daarnaast voeren de aanvallers ook anti-forensische commando's uit en stellen ze crontab jobs in om hun sporen te verwijderen.

Als je nu nog niet gepatched hebt, dan zul je nieuwe moeten deployen.

Je kunt natuurlijk ook gewoon op kantoor gaan werken.
En dat hele bedrijfsgedoetje niet aan internet hangen.

Door Anoniem: Je kunt natuurlijk ook gewoon op kantoor gaan werken.
En dat hele bedrijfsgedoetje niet aan internet hangen.

Er zijn ook veel mensen afhankelijk van thuis kunnen werken, al is het maar vanwege bezuinigingen op werkplekken.

Tja daar had de politie toch ook last van..een tydje geleden.

Ik heb nog geleerd de vraag te stellen of je een proces uberhaupt moet autimatiseren maar die keuze wordt tegenwoordig overgeslagen. Met alle gevolgen vandien.

Ai? Lol dit klopt al niet. En dan kan je het herdefinieren wat je wil maar het klopt niet punt.

Als je als enterprise nu nog Citrix gebruikt ben je af.

Door Anoniem: Als je als enterprise nu nog Citrix gebruikt ben je af.

Goed advies, nu ook een goed alternatief?

Door Anoniem:

Door Anoniem: Als je als enterprise nu nog Citrix gebruikt ben je af.

Goed advies, nu ook een goed alternatief?

Azure Virtual Desktop?

Door Anoniem:

Door Anoniem:

Door Anoniem: Als je als enterprise nu nog Citrix gebruikt ben je af.

Goed advies, nu ook een goed alternatief?

Azure Virtual Desktop?

Het hele idee van een 'remote desktop' is letterlijk denken alsof het 2005 is... Het is hetzelfde als denken dat 'inbellen' bij de bank nog een modern concept van werken is.
Je hebt al een desktop voor je neus en er is letterlijk geen enkele reden meer in 2026 om je applicaties nog zo te draaien.

Soms zie je nog van die klungels: ja, maar deze app moet zo draaien... Ow ja? De app is zo ouderwets dat je een gehele extra infrastructuur nodig hebt om dat ding nog te kunnen draaien? Nou, dan moet je de app gaan fiksen of vervangen.

Dat heet de bron van het probleem aanpakken in plaats van een beveiliging incident te gaan bouwen...

Ondersteunde bbcodes

Bold: [b]bold text[/b]

Italic: [i]italic text[/i]

Underline: [u]underlined text[/u]

Quote: [quote]quoted text[/quote]

URL: [url]https://www.security.nl[/url]

Config: [config]config text[/config]

Code: [code]code text[/code]

Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.