Mã độc tùy chỉnh trong các cuộc tấn công zero-day Citrix nhắm vào chính phủ và ngân hàng
Chiến dịch khai thác lỗ hổng zero-day Citrix NetScaler nhắm vào các cơ quan chính phủ, tổ chức tài chính và dịch vụ pháp lý ở Bắc Mỹ và châu Âu, sử dụng mã độc tùy chỉnh chưa từng được ghi nhận. Câu hỏi về danh tính kẻ tấn công và lý do Citrix chậm công bố lỗ hổng vẫn chưa có lời giải đáp.

Các cuộc tấn công khai thác lỗ hổng zero-day nghiêm trọng trong sản phẩm Citrix NetScaler đã nhắm vào các cơ quan chính phủ, tổ chức tài chính, cơ sở giáo dục và các công ty dịch vụ pháp lý tại Bắc Mỹ và châu Âu. Điều đáng chú ý là nhóm tấn công đã sử dụng mã độc tùy chỉnh chưa từng được ghi nhận trước đây để duy trì quyền truy cập và di chuyển trong mạng nội bộ của nạn nhân.
Diễn biến chiến dịch tấn công
Theo GreyNoise, một nỗ lực khai thác lỗ hổng CVE-2026-88771 nhắm vào Citrix NetScaler Gateway đã được phát hiện vào ngày 24 tháng 9. Trong khi đó, các nhà nghiên cứu của Google cho biết chiến dịch liên quan đến CVE-2026-88772 đã diễn ra "ít nhất từ đầu tháng 9".
Citrix đã công bố tám lỗ hổng vào Chủ nhật, trong đó hai lỗ hổng nghiêm trọng nhất là CVE-2026-88771 và CVE-2026-88772 đều nhận điểm CVSS 9.5. Hãng xác nhận rằng "việc khai thác CVE-2026-88771 và CVE-2026-88772 trên các triển khai NetScaler chưa được vá đã được quan sát thực tế".
- CVE-2026-88771: cho phép kẻ tấn công chưa xác thực thực thi lệnh tùy ý từ xa.
- CVE-2026-88772: lỗ hổng tràn bộ nhớ dẫn đến thực thi mã từ xa hoặc từ chối dịch vụ khi DTLS được bật, vốn là mặc định trên các máy chủ ảo VPN.
Vấn đề là vào thời điểm Citrix đưa ra khuyến cáo và cảnh báo khách hàng, các lỗ hổng này đã bị khai thác từ trước đó khá lâu.
Ai đứng sau và vì sao Citrix chậm công bố?
"Vì sao Citrix mất quá nhiều thời gian để công bố các lỗ hổng này là câu hỏi chỉ Citrix mới có thể trả lời", Benjamin Harris, nhà sáng lập kiêm CEO của watchTowr, chia sẻ với The Register.
Citrix hiện chưa phản hồi các câu hỏi về vấn đề này. Theo Harris, các lỗ hổng được phát hiện trong quá trình ứng cứu sự cố và điều tra pháp y tại những tổ chức đã bị xâm phạm, nghĩa là cả việc khai thác lẫn sự nhận biết của Citrix đều diễn ra trước khi công bố công khai.
Hiện vẫn chưa có quy kết công khai nào về danh tính kẻ tấn công. "Chưa có quy kết nào được công bố, và chúng tôi vẫn chưa xác định được xu hướng rõ ràng nào về mục tiêu theo ngành hay quy mô tổ chức", Harris cho biết. "Trong quá khứ, các lỗ hổng NetScaler từng bị khai thác bởi cả nhóm do nhà nước hậu thuẫn lẫn các toán ransomware".
Mã độc tùy chỉnh chưa từng thấy
Sau khi phân tích bộ công cụ hậu khai thác của kẻ tấn công, các nhà săn mã độc phát hiện phần mềm độc hại chưa từng được ghi nhận, được dùng để thiết lập quyền truy cập root lâu dài và proxy lưu lượng vào mạng nội bộ doanh nghiệp.
Cụ thể, mã độc gồm:
- WHIPSHOT: một web shell PHP, được ngụy trang dưới dạng gói Debian và giấu các tải tin điều khiển chỉ huy mã hóa Base64 trong các header HTTP gốc. Nó hoạt động như cầu nối truyền tải HTTP.
- SLAPSHOT: công cụ đường hầm TCP viết bằng Python, nhận lệnh từ WHIPSHOT và chuyển tiếp luồng TCP tùy ý tới các máy chủ nội bộ.
Các lệnh được hỗ trợ bao gồm open (mở socket TCP ra ngoài), push (ghi dữ liệu vào phiên đang mở), pull (đọc dữ liệu từ socket), exch (trao đổi dữ liệu điều khiển), close (đóng phiên) và ping (kiểm tra tình trạng kết nối).
"Trong ít nhất một vụ xâm phạm được quan sát, kẻ tấn công đã định tuyến lưu lượng qua proxy này để thủ công tiến hành trinh sát nội bộ và đánh cắp thông tin xác thực", nhóm tình báo mối đe dọa của Google và Mandiant cho biết.
Lời khuyên cho người dùng NetScaler
Charles Carmakal, CTO của Mandiant Consulting, đưa ra cảnh báo quan trọng: "Trước khi nâng cấp hoặc vá, khách hàng NetScaler nên ưu tiên kiểm tra hệ thống xem có dấu hiệu bị xâm phạm hay không. Nếu phát hiện web shell hoặc các tệp độc hại khác, hãy bảo toàn bằng chứng và điều tra phạm vi xâm phạm. Chỉ vá thôi có thể không loại bỏ được kẻ tấn công khỏi môi trường của bạn".
Nếu bạn đang sử dụng thiết bị Citrix NetScaler ADC và NetScaler Gateway, hãy kiểm tra hệ thống ngay lập tức và cập nhật bản vá bảo mật càng sớm càng tốt. Với các tổ chức tại Việt Nam cũng sử dụng NetScaler cho hạ tầng truy cập từ xa, đây là lời nhắc nhở về tầm quan trọng của việc giám sát thiết bị biên và không chỉ dựa vào tường lửa hay công cụ phát hiện điểm cuối.
Bối cảnh rộng hơn
Theo thống kê của Google, các lỗ hổng bảo mật và mạng chiếm khoảng một nửa số zero-day liên quan đến doanh nghiệp trong năm 2025. Kẻ tấn công đặc biệt ưa thích các thiết bị biên như bộ điều khiển phân phối ứng dụng, cổng VPN và tường lửa, vì chúng cung cấp quyền truy cập trực tiếp từ internet mở vào mạng doanh nghiệp, cho phép vượt qua các công cụ phát hiện điểm cuối.
Riêng dòng NetScaler nổi tiếng với nhiều lỗi bảo mật. Trước đó, kẻ tấn công từng khai thác một lỗ hổng NetScaler nghiêm trọng khác vào tháng 3, và một năm trước đó, Citrix cũng đã công bố nhiều lỗ hổng zero-day trên cùng sản phẩm này.
Bài viết liên quan

Công nghệ
AI cần đạt doanh thu 6.000 tỷ USD mỗi năm để biện minh cho cơn bùng nổ trung tâm dữ liệu
29 tháng 9, 2026
AI & ML
Amazon CloudWatch Omni: Nền tảng giám sát AI đầu tiên cho kỷ nguyên tác tử tự trị
29 tháng 9, 2026

Phần mềm
"Nếu Jev nói tiếng Arrow"? Khám phá tương lai của AI có cấu trúc
29 tháng 9, 2026