Chiến dịch zero-day NetScaler kéo dài nhiều tuần nhắm vào cơ quan chính phủ và tổ chức tài chính
Mandiant và Google Threat Intelligence Group xác nhận các cuộc tấn công khai thác lỗ hổng zero-day NetScaler CVE-2026-88771 và CVE-2026-88772 đã diễn ra từ đầu tháng 9, nhắm vào cơ quan chính phủ, tổ chức tài chính, giáo dục và pháp lý tại Bắc Mỹ và châu Âu. Hàng chục nghìn thiết bị NetScaler có nguy cơ bị ảnh hưởng.

Chiến dịch zero-day NetScaler kéo dài nhiều tuần nhắm vào cơ quan chính phủ và tổ chức tài chính
Mandiant và Google Threat Intelligence Group (GTIG) vừa công bố chi tiết về các cuộc tấn công khai thác lỗ hổng zero-day trên NetScaler — những lỗ hổng mà Citrix đã vá vào cuối tuần qua. Chiến dịch này được đánh giá là đã diễn ra âm thầm trong nhiều tuần, nhắm vào các tổ chức chính phủ, tài chính, giáo dục và pháp lý tại Bắc Mỹ và châu Âu.
Minh họa lỗ hổng Citrix NetScaler
Lỗ hổng nghiêm trọng cho phép thực thi mã từ xa
Hai lỗ hổng được theo dõi với mã CVE-2026-88771 và CVE-2026-88772, ảnh hưởng đến các thiết bị NetScaler ADC và NetScaler Gateway. Đây là những lỗ hổng nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa (remote code execution) trên thiết bị bị ảnh hưởng.
Trước khi Citrix phát hành bản vá, các cơ quan an ninh mạng của chính phủ và nhiều công ty bảo mật đã đưa ra khuyến cáo hiếm thấy: yêu cầu quản trị viên ngắt kết nối Internet khỏi các thiết bị NetScaler bị ảnh hưởng ngay lập tức, trong lúc quá trình điều tra khai thác zero-day vẫn đang tiếp diễn.
Chiến dịch tấn công kéo dài từ đầu tháng 9
Báo cáo của Mandiant và GTIG tập trung vào việc khai thác CVE-2026-88772, với các dấu hiệu tấn công được phát hiện vào cuối tháng 9. Tuy nhiên, quá trình điều tra cho thấy chiến dịch zero-day này "đã diễn ra ít nhất từ đầu tháng 9".
Các nạn nhân chủ yếu thuộc các lĩnh vực:
- Cơ quan chính phủ
- Dịch vụ tài chính
- Giáo dục
- Pháp lý và dịch vụ chuyên môn
Kẻ tấn công lợi dụng lỗ hổng để chiếm quyền root trên thiết bị NetScaler ADC và Gateway. Sau đó, chúng thay đổi cấu hình máy chủ web của thiết bị để cài cắm web shell ngụy trang dưới dạng các tệp vô hại, rồi chạy chúng với đặc quyền root.
Bộ công cụ độc hại mới: WHIPSHOT và SLAPSHOT
Mandiant phát hiện các mẫu mã độc chưa từng được ghi nhận trước đây trong chiến dịch này, bao gồm:
- WHIPSHOT — một web shell viết bằng PHP
- SLAPSHOT — công cụ tạo đường hầm (tunneling) viết bằng Python
Hai công cụ này phối hợp với nhau để mở đường cho kẻ tấn công từ thiết bị bị xâm nhập vào mạng nội bộ của nạn nhân. Theo Mandiant, bộ công cụ cho phép chúng thực hiện trinh sát nội bộ, di chuyển ngang (lateral movement) và đánh cắp thông tin xác thực.
Trong ít nhất một vụ xâm nhập, nhóm tin tặc đã sử dụng đường hầm để thăm dò thủ công mạng nội bộ và đánh cắp thông tin đăng nhập. Mandiant cũng ghi nhận dấu hiệu cho thấy chủ thể đe dọa này có thể đang quản lý các web shell tương tự trên nhiều môi trường bị xâm phạm khác nhau.
"Chúng tôi dự đoán sẽ có làn sóng khai thác rộng rãi và cơ hội đối với CVE-2026-88772 và CVE-2026-88771 từ nhiều nhóm tin tặc khác nhau trong thời gian tới", Charles Carmakal, CTO của Mandiant, cảnh báo.
Hơn 100 tổ chức bị ảnh hưởng, nghi vấn gián điệp mạng
Chuyên gia bảo mật Kevin Beaumont cho biết đã ghi nhận hơn 100 tổ chức nạn nhân và nhận định các cuộc tấn công này có dấu hiệu của một chiến dịch gián điệp mạng.
Công ty bảo mật WatchTowr — một trong những đơn vị đầu tiên xác nhận khai thác trong thực tế — đã công bố chi tiết kỹ thuật về cả hai lỗ hổng CVE-2026-88772 và CVE-2026-88771. Trong khi đó, GreyNoise ghi nhận các nỗ lực khai thác zero-day từ ngày 24 tháng 9, tức vài ngày trước khi lỗ hổng được công bố và vá.
Theo phân tích của GreyNoise, kẻ tấn công đã cố gắng thiết lập cả bit setuid và setgid trên /bin/sh để có được shell root, đồng thời cài đặt một web shell được bảo vệ bằng mật khẩu, chỉ chấp nhận giao tiếp dựa trên giá trị cookie do kẻ tấn công gửi đến. Thủ thuật này có thể nhằm tránh để lại dấu vết lệnh trong nhật ký web.
Theo Palo Alto Networks, tính đến ngày 27 tháng 9, có khoảng 50.000 thiết bị NetScaler có khả năng bị phơi bày trên Internet.
Chuyên gia bảo mật Eduard Kovacs
Khuyến nghị cho quản trị viên tại Việt Nam
Với các tổ chức tại Việt Nam đang vận hành NetScaler ADC hoặc NetScaler Gateway, đây là thời điểm cần hành động ngay:
- Cập nhật bản vá mới nhất từ Citrix cho cả hai lỗ hổng CVE-2026-88771 và CVE-2026-88772
- Hạn chế truy cập Internet vào giao diện quản trị của thiết bị nếu chưa thể vá ngay
- Rà soát cấu hình máy chủ web trên thiết bị để phát hiện web shell hoặc tệp lạ
- Kiểm tra nhật ký truy cập bất thường, đặc biệt là các yêu cầu chứa cookie đáng ngờ
- Theo dõi lưu lượng mạng nội bộ để phát hiện dấu hiệu đường hầm hoặc di chuyển ngang
Việc các thiết bị gateway và VPN của doanh nghiệp liên tục trở thành mục tiêu tấn công trong thời gian gần đây cho thấy đây vẫn là bề mặt tấn công nguy hiểm nhất trong hạ tầng mạng doanh nghiệp. Các tổ chức cần coi việc vá lỗ hổng trên thiết bị biên (edge device) là ưu tiên hàng đầu, không chỉ dừng ở máy chủ và máy trạm nội bộ.


