Reklam Alanı
Siber Güvenlik
Siber Güvenlik

WHIPSHOT ve SLAPSHOT: NetScaler Sıfırıncı Gününü İstismar Eden Yeni Saldırı Seti

30 Eylül 2026 · 4 dk okuma · 6 okunma

Mandiant Consulting ve Google Threat Intelligence Group (GTIG), Eylül 2026'da Kuzey Amerika ve Avrupa'da kamu kurumları, finans, teknoloji, eğitim ve hukuk sektörlerindeki kuruluşları hedef alan yeni bir istismar kampanyası tespit etti. Saldırganlar, Citrix NetScaler ADC ve NetScaler Gateway cihazlarında yeni yamalanan bir sıfırıncı gün açığını kullanarak cihazlara kök seviyesinde erişim sağlıyor ve ardından daha önce görülmemiş iki özel araç dağıtıyor: WHIPSHOT adlı bir PHP web kabuğu ve SLAPSHOT adlı bir Python tünelleme aracı. Daha önce NetScaler cihazlarındaki açık geçmişini CitrixBleed soyundan başlayarak ele almıştık; bu yazı, o tarihsel çizginin devamı niteliğindeki güncel ve somut bir kampanyaya odaklanıyor.

Citrix NetScaler WHIPSHOT ve SLAPSHOT saldırı setini temsil eden özgün terminal illüstrasyonu

İstismar Edilen Açığın Teknik Özeti

Citrix, 27 Eylül 2026 tarihli CTX697096 bültenüyle iki kritik güvenlik açığını doğruladı: CVSS 9.5 puanlı CVE-2026-88772 ve yine kritik önem derecesine sahip CVE-2026-88771. Her iki açık da vendor açıklamasından önce, yani sıfırıncı gün olarak aktif şekilde istismar edilmişti. CVE-2026-88772, NetScaler Paket İşleme Motoru'nun (NSPPE) DTLS protokolü işleyişindeki bir bellek taşması kusurudur. Saldırganlar, ön-kimlik-doğrulama aşamasındaki DTLS el sıkışması sırasında özel biçimlendirilmiş kayıt başlıkları göndererek yığın (heap) sınırlarını bozuyor; bu da NSPPE üzerinde root yetkisiyle rastgele kod çalıştırılmasına yol açıyor. Citrix, NetScaler 14.1 hattı için 14.1-73.37 ve sonrası, 13.1 hattı için ise 13.1-64.23 ve sonrası sürümlerde yamaları yayımladı. Censys taramalarına göre istismara açık yaklaşık 42.700 host internete açık durumdaydı.

WHIPSHOT ve SLAPSHOT: Saldırganın Araç Kutusu

NSPPE çökmesiyle elde edilen kök erişiminin ardından saldırganlar, cihazın kalıcı olarak ele geçirilmesini sağlamak için httpd.conf yapılandırmasını değiştiriyor; script dizinlerine sahte `.deb` paketleri olarak web kabukları yerleştirip bu dosyaları PHP olarak yorumlanacak şekilde işaretliyor. WHIPSHOT, bu şekilde yerleştirilen özel bir PHP web kabuğudur — komutlarını gövdede değil, görünüşte zararsız HTTP başlıkları içinde Base64 kodlu olarak taşıyor ve tespiti zorlaştırmak amacıyla sahte bir HTTP 404 kodu döndürüyor. WHIPSHOT, aldığı komutları yerel loopback arayüzü üzerinden SLAPSHOT adlı ikinci bileşenle iletişime geçerek çalıştırıyor. SLAPSHOT ise Python ile yazılmış bir TCP tünelleme/proxy aracı; görevi, ele geçirilmiş NetScaler cihazını bir köprü olarak kullanıp saldırganın trafiğini kurumun iç ağına taşımak. Kalıcılık için saldırganlar ayrıca `/bin/sh` dosyasına SUID biti ekleyerek kök kabuğuna her zaman erişim imkânı yaratıyor.

Mandiant ve GTIG'in Tespit Yöntemi

Kampanyanın ortaya çıkarılması, Mandiant'ın olay müdahalesi sırasında sistem günlüklerinde yakaladığı anormal bir örüntüyle başladı: istismar anında syslog'da `SSL_HANDSHAKE_FAILURE` kaydı, hemen ardından çekirdek mesajlarında `NSPPE-## exit with orphan rings` ifadesi kayda geçiyor. Adli analiz ekibi ardından web sunucusu yapılandırmasını tarayarak beklenmeyen `AddHandler`/`AliasMatch` direktiflerini ve `/bin/sh` üzerinde SUID bitinin varlığını güçlü bir uzlaşma göstergesi olarak değerlendirdi. GTIG ve Mandiant, bulgularını YARA kuralları ve SIEM korelasyon kuralları hâlinde yayımladı.

Öneriler

  • Derhal yama uygulayın: NetScaler 14.1 hattını 14.1-73.37 ve üzeri, 13.1 hattını 13.1-64.23 ve üzeri sürümlere güncelleyin.
  • Uzlaşma göstergelerini tarayın: `/etc/httpd.conf` içinde beklenmeyen direktifleri ve script dizinlerinde PHP imzalı dosyaları kontrol edin.
  • `/bin/sh` izinlerini doğrulayın: SUID biti tespit edilirse cihazı uzlaşılmış kabul edip izole edin.
  • Kimlik bilgilerini rotasyona tabi tutun: Yamadan sonra yönetici parolalarını, SSH anahtarlarını ve TLS sertifikalarını yenileyin.
  • Ağ segmentasyonunu sıkılaştırın: Yönetim arayüzlerini (NSIP) internete kapatın, varsayılan-reddet çıkış kuralları uygulayın.
  • Sürekli izleme kurun: DTLS el sıkışma hatası ile NSPPE çökmesinin art arda gelmesini tespit eden SIEM kurallarını devreye alın.

İlgili Yazılar