Mã độc tùy chỉnh trong các cuộc tấn công zero-day Citrix nhắm vào chính phủ và ngân hàng

Cloud & DevOps29 tháng 9, 2026·5 phút đọc

Chiến dịch khai thác lỗ hổng zero-day Citrix NetScaler nhắm vào các cơ quan chính phủ, tổ chức tài chính và dịch vụ pháp lý ở Bắc Mỹ và châu Âu, sử dụng mã độc tùy chỉnh chưa từng được ghi nhận. Câu hỏi về danh tính kẻ tấn công và lý do Citrix chậm công bố lỗ hổng vẫn chưa có lời giải đáp.

Mã độc tùy chỉnh trong các cuộc tấn công zero-day Citrix nhắm vào chính phủ và ngân hàng

Các cuộc tấn công khai thác lỗ hổng zero-day nghiêm trọng trong sản phẩm Citrix NetScaler đã nhắm vào các cơ quan chính phủ, tổ chức tài chính, cơ sở giáo dục và các công ty dịch vụ pháp lý tại Bắc Mỹ và châu Âu. Điều đáng chú ý là nhóm tấn công đã sử dụng mã độc tùy chỉnh chưa từng được ghi nhận trước đây để duy trì quyền truy cập và di chuyển trong mạng nội bộ của nạn nhân.

Diễn biến chiến dịch tấn công

Theo GreyNoise, một nỗ lực khai thác lỗ hổng CVE-2026-88771 nhắm vào Citrix NetScaler Gateway đã được phát hiện vào ngày 24 tháng 9. Trong khi đó, các nhà nghiên cứu của Google cho biết chiến dịch liên quan đến CVE-2026-88772 đã diễn ra "ít nhất từ đầu tháng 9".

Citrix đã công bố tám lỗ hổng vào Chủ nhật, trong đó hai lỗ hổng nghiêm trọng nhất là CVE-2026-88771 và CVE-2026-88772 đều nhận điểm CVSS 9.5. Hãng xác nhận rằng "việc khai thác CVE-2026-88771 và CVE-2026-88772 trên các triển khai NetScaler chưa được vá đã được quan sát thực tế".

  • CVE-2026-88771: cho phép kẻ tấn công chưa xác thực thực thi lệnh tùy ý từ xa.
  • CVE-2026-88772: lỗ hổng tràn bộ nhớ dẫn đến thực thi mã từ xa hoặc từ chối dịch vụ khi DTLS được bật, vốn là mặc định trên các máy chủ ảo VPN.

Vấn đề là vào thời điểm Citrix đưa ra khuyến cáo và cảnh báo khách hàng, các lỗ hổng này đã bị khai thác từ trước đó khá lâu.

Ai đứng sau và vì sao Citrix chậm công bố?

"Vì sao Citrix mất quá nhiều thời gian để công bố các lỗ hổng này là câu hỏi chỉ Citrix mới có thể trả lời", Benjamin Harris, nhà sáng lập kiêm CEO của watchTowr, chia sẻ với The Register.

Citrix hiện chưa phản hồi các câu hỏi về vấn đề này. Theo Harris, các lỗ hổng được phát hiện trong quá trình ứng cứu sự cố và điều tra pháp y tại những tổ chức đã bị xâm phạm, nghĩa là cả việc khai thác lẫn sự nhận biết của Citrix đều diễn ra trước khi công bố công khai.

Hiện vẫn chưa có quy kết công khai nào về danh tính kẻ tấn công. "Chưa có quy kết nào được công bố, và chúng tôi vẫn chưa xác định được xu hướng rõ ràng nào về mục tiêu theo ngành hay quy mô tổ chức", Harris cho biết. "Trong quá khứ, các lỗ hổng NetScaler từng bị khai thác bởi cả nhóm do nhà nước hậu thuẫn lẫn các toán ransomware".

Mã độc tùy chỉnh chưa từng thấy

Sau khi phân tích bộ công cụ hậu khai thác của kẻ tấn công, các nhà săn mã độc phát hiện phần mềm độc hại chưa từng được ghi nhận, được dùng để thiết lập quyền truy cập root lâu dài và proxy lưu lượng vào mạng nội bộ doanh nghiệp.

Cụ thể, mã độc gồm:

  • WHIPSHOT: một web shell PHP, được ngụy trang dưới dạng gói Debian và giấu các tải tin điều khiển chỉ huy mã hóa Base64 trong các header HTTP gốc. Nó hoạt động như cầu nối truyền tải HTTP.
  • SLAPSHOT: công cụ đường hầm TCP viết bằng Python, nhận lệnh từ WHIPSHOT và chuyển tiếp luồng TCP tùy ý tới các máy chủ nội bộ.

Các lệnh được hỗ trợ bao gồm open (mở socket TCP ra ngoài), push (ghi dữ liệu vào phiên đang mở), pull (đọc dữ liệu từ socket), exch (trao đổi dữ liệu điều khiển), close (đóng phiên) và ping (kiểm tra tình trạng kết nối).

"Trong ít nhất một vụ xâm phạm được quan sát, kẻ tấn công đã định tuyến lưu lượng qua proxy này để thủ công tiến hành trinh sát nội bộ và đánh cắp thông tin xác thực", nhóm tình báo mối đe dọa của Google và Mandiant cho biết.

Lời khuyên cho người dùng NetScaler

Charles Carmakal, CTO của Mandiant Consulting, đưa ra cảnh báo quan trọng: "Trước khi nâng cấp hoặc vá, khách hàng NetScaler nên ưu tiên kiểm tra hệ thống xem có dấu hiệu bị xâm phạm hay không. Nếu phát hiện web shell hoặc các tệp độc hại khác, hãy bảo toàn bằng chứng và điều tra phạm vi xâm phạm. Chỉ vá thôi có thể không loại bỏ được kẻ tấn công khỏi môi trường của bạn".

Nếu bạn đang sử dụng thiết bị Citrix NetScaler ADC và NetScaler Gateway, hãy kiểm tra hệ thống ngay lập tức và cập nhật bản vá bảo mật càng sớm càng tốt. Với các tổ chức tại Việt Nam cũng sử dụng NetScaler cho hạ tầng truy cập từ xa, đây là lời nhắc nhở về tầm quan trọng của việc giám sát thiết bị biên và không chỉ dựa vào tường lửa hay công cụ phát hiện điểm cuối.

Bối cảnh rộng hơn

Theo thống kê của Google, các lỗ hổng bảo mật và mạng chiếm khoảng một nửa số zero-day liên quan đến doanh nghiệp trong năm 2025. Kẻ tấn công đặc biệt ưa thích các thiết bị biên như bộ điều khiển phân phối ứng dụng, cổng VPN và tường lửa, vì chúng cung cấp quyền truy cập trực tiếp từ internet mở vào mạng doanh nghiệp, cho phép vượt qua các công cụ phát hiện điểm cuối.

Riêng dòng NetScaler nổi tiếng với nhiều lỗi bảo mật. Trước đó, kẻ tấn công từng khai thác một lỗ hổng NetScaler nghiêm trọng khác vào tháng 3, và một năm trước đó, Citrix cũng đã công bố nhiều lỗ hổng zero-day trên cùng sản phẩm này.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗