Hacker Eksploitasi Zero-Day Citrix NetScaler untuk Memasang Web Shell

Kelompok hacker dilaporkan mulai mengeksploitasi dua kerentanan zero-day pada Citrix NetScaler ADC dan Gateway untuk mendapatkan akses root, memasang web shell, mencuri kredensial, serta melakukan tunneling menuju jaringan internal organisasi.
Perusahaan keamanan siber Mandiant mengatakan serangan tersebut setidaknya telah berlangsung sejak awal September 2026 dan berdampak pada organisasi di Amerika Utara serta Eropa. Sektor yang menjadi sasaran mencakup pemerintahan, layanan keuangan, pendidikan, hukum, dan layanan profesional.
Dua kerentanan tersebut kemudian diidentifikasi sebagai CVE-2026-88771 dan CVE-2026-88772 oleh Citrix. Sejumlah peneliti menyebut rangkaian kerentanan tersebut dengan nama “PitScaler”.
Citrix mengonfirmasi bahwa kedua kerentanan telah dieksploitasi pada perangkat NetScaler yang belum mendapatkan mitigasi atau pembaruan keamanan.
Dua Zero-Day NetScaler Dieksploitasi di Dunia Nyata
CVE-2026-88771 merupakan kerentanan remote code execution (RCE) tanpa autentikasi yang memengaruhi seluruh deployment NetScaler ADC dan Gateway.
Sementara itu, CVE-2026-88772 merupakan kerentanan memory overflow yang dapat menyebabkan remote code execution atau denial-of-service ketika fitur DTLS diaktifkan.
Aktivitas eksploitasi mulai terdeteksi sebelum Citrix mengungkapkan kedua kerentanan tersebut secara publik.
GreyNoise, misalnya, mendeteksi aktor ancaman yang mencoba mengeksploitasi NetScaler Gateway pada 24 September 2026, tiga hari sebelum Citrix mengumumkan CVE-2026-88771 dan CVE-2026-88772.
Dalam serangan yang diamati, penyerang mencoba memodifikasi /bin/sh agar dapat memberikan akses shell dengan hak root. Mereka juga memasang web shell PHP yang dilindungi password di lokasi tersembunyi:
/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver
Penyerang kemudian mencoba mengubah konfigurasi /etc/httpd.conf sehingga permintaan terhadap file yang terlihat seperti file CSS, termasuk receiver.min.css, justru diarahkan untuk menjalankan web shell PHP tersebut.
Web Shell Disamarkan sebagai File Normal
Mandiant menemukan pola serangan yang serupa dalam beberapa insiden.
Alih-alih menyimpan web shell dengan ekstensi .php yang mudah dicurigai, penyerang memanfaatkan konfigurasi web server NetScaler agar file dengan ekstensi lain dapat diproses sebagai kode PHP.
Dalam salah satu intrusi, misalnya, penyerang mengubah /etc/httpd.conf sehingga file .deb dapat dieksekusi sebagai PHP. Dengan teknik tersebut, web shell dapat ditempatkan di direktori yang secara normal digunakan untuk menyimpan software klien NetScaler.
Pada serangan lainnya, penyerang menggunakan file berekstensi .sig dan mengubah konfigurasi web server sehingga permintaan terhadap file gambar .ico di bawah /vpn/media/ justru dipetakan ke file PHP berbahaya.
Teknik tersebut membuat aktivitas web shell terlihat seperti trafik normal menuju file gambar atau CSS.
Beberapa web shell bahkan memberikan respons HTTP 404 palsu ketika menjalankan perintah. Cara ini dapat membantu menyamarkan aktivitas berbahaya dari pemeriksaan log sederhana.
Eksploitasi Memberikan Akses Root
Mandiant menjelaskan bahwa eksploitasi CVE-2026-88772 dapat melewati autentikasi dan menyebabkan NetScaler Packet Processing Engine (NSPPE) mengalami terminasi secara tidak terduga.
Menurut analisis Google Threat Intelligence Group yang dikutip Mandiant, header record yang dibuat secara khusus dan terfragmentasi dapat menyebabkan korupsi batas heap memory pada packet processing engine. Kondisi tersebut memungkinkan alur eksekusi dialihkan untuk menjalankan shellcode dengan hak akses root pada sistem operasi FreeBSD yang menjadi dasar NetScaler.
Namun, mendapatkan akses awal sebagai root bukan berarti seluruh perintah web shell secara otomatis berjalan dengan hak root.
Web server NetScaler biasanya menjalankan perintah menggunakan akun dengan hak lebih rendah. Untuk mempertahankan kemampuan menjalankan perintah dengan hak istimewa, penyerang kemudian memodifikasi permission /bin/sh.
Mereka menggunakan mekanisme setuid (Set User ID) sehingga shell tersebut dapat dijalankan dengan hak root.
Teknik ini memungkinkan web shell tetap memperoleh akses tingkat tinggi meskipun proses web server sendiri berjalan dengan hak terbatas.
Ditemukan Malware WHIPSHOT dan SLAPSHOT
Mandiant juga mengidentifikasi dua keluarga malware yang sebelumnya belum terdokumentasi, yaitu WHIPSHOT dan SLAPSHOT.
WHIPSHOT merupakan web shell berbasis PHP yang disamarkan sebagai paket Debian dan disimpan di direktori skrip VPN NetScaler.
Malware tersebut berfungsi sebagai HTTP proxy untuk SLAPSHOT. WHIPSHOT mengambil data yang dikodekan menggunakan Base64 dari HTTP request headers, kemudian meneruskannya kepada malware tunneling yang berjalan pada perangkat yang telah dikompromikan.
WHIPSHOT juga dapat memeriksa apakah SLAPSHOT sedang berjalan serta mengekstrak dan menjalankan payload Python yang tertanam di background.
Sementara itu, SLAPSHOT merupakan tool tunneling TCP berbasis Python. Fungsinya adalah menjembatani perangkat NetScaler yang telah dikompromikan dengan perangkat lain di jaringan internal.
Melalui mekanisme tersebut, penyerang dapat membuka koneksi ke host internal, mengirim dan menerima data, serta menutup sesi ketika aktivitas selesai.
Dalam setidaknya satu insiden, Mandiant menemukan bahwa proxy tersebut digunakan untuk melakukan reconnaissance secara manual dan mencuri kredensial dari jaringan internal.
Malware tersebut juga dapat menghentikan dirinya sendiri setelah periode tidak aktif. Mekanisme ini berpotensi menyulitkan proses deteksi karena malware tidak selalu berjalan secara terus-menerus.
NetScaler Menjadi Target Menarik bagi Penyerang
Perangkat NetScaler ADC dan Gateway memiliki karakteristik yang membuatnya menjadi target menarik bagi penyerang.
Perangkat tersebut biasanya berada di perimeter jaringan dan dapat diakses langsung dari Internet. Pada saat yang sama, NetScaler memiliki posisi strategis sebagai pintu masuk menuju layanan internal organisasi.
Perangkat jaringan seperti appliance NetScaler juga tidak selalu mendapatkan perlindungan EDR yang sama seperti server atau workstation umum.
Jika penyerang berhasil mendapatkan akses pada perangkat tersebut, mereka berpotensi menggunakan appliance sebagai titik awal untuk melakukan reconnaissance, mencuri kredensial, memasuki jaringan internal, dan membuat jalur komunikasi tersembunyi.
Dalam konteks serangan ini, penggunaan SLAPSHOT menunjukkan bagaimana eksploitasi terhadap perangkat perimeter dapat berkembang menjadi ancaman yang lebih luas terhadap jaringan internal.
Indikator Kompromi yang Perlu Diperiksa
Mandiant merekomendasikan organisasi melakukan pemeriksaan terhadap perangkat NetScaler untuk mencari tanda-tanda kompromi.
Beberapa indikator yang perlu diperhatikan meliputi:
- Handler PHP atau
Aliasyang tidak dikenal di/etc/httpd.conf. - File
.debatau.sigyang berisi kode PHP. - Respons HTTP 404 yang tidak biasa.
- Crash pada NSPPE yang tidak dapat dijelaskan.
- File
/tmp/.uxdportatau/tmp/.uxdlockyang terkait dengan SLAPSHOT. - Perubahan permission pada
/bin/sh, khususnya konfigurasi setuid root. - Proses Python mencurigakan yang dijalankan menggunakan
nohup. - Payload Python yang mengandung data Base64.
- Koneksi mencurigakan dari sumber eksternal yang tidak dikenal.
GreyNoise juga merekomendasikan pemeriksaan keberadaan file .ctxs.receiver, perubahan Alias atau AliasMatch pada httpd.conf, perubahan permission /bin/sh, serta koneksi dari alamat IP yang teramati dalam aktivitas eksploitasi.
Organisasi sebaiknya tidak hanya memeriksa apakah perangkat masih dapat diakses secara normal. Karena serangan dapat memodifikasi konfigurasi web server dan meninggalkan mekanisme persistensi, pemeriksaan terhadap file sistem, konfigurasi, proses, serta log menjadi penting.
Patch Tetap Menjadi Mitigasi Utama
Mandiant merekomendasikan organisasi memprioritaskan pemasangan security update NetScaler terbaru.
Untuk organisasi yang belum dapat melakukan patch segera, Mandiant merekomendasikan menonaktifkan DTLS jika kondisi operasional memungkinkan. Jika DTLS tidak dibutuhkan, organisasi juga dapat memblokir inbound UDP/443 pada sisi upstream.
Namun, mitigasi tersebut hanya berlaku terhadap CVE-2026-88772.
Mandiant menegaskan bahwa langkah tersebut tidak melindungi perangkat dari CVE-2026-88771, yang juga telah dieksploitasi dalam serangan.
Dengan demikian, menonaktifkan DTLS bukan pengganti patch untuk kedua kerentanan tersebut. Citrix menyatakan bahwa kedua zero-day telah dieksploitasi pada deployment NetScaler yang belum mendapatkan perlindungan, sehingga organisasi yang menggunakan NetScaler ADC atau Gateway perlu segera memeriksa status pembaruan dan kemungkinan kompromi.
Sumber: Citrix, Mandiant, GreyNoise








