尽管攻击者身份仍未公开,但最新情报显示,未知入侵者正利用 Citrix 关键漏洞 CVE-2026-88772 对政府机构及金融服务公司发起攻击。业界普遍认为,Citrix 在披露这些安全漏洞方面存在明显滞后。

根据时间线梳理,9 月 24 日首次发现针对 CVE-2026-88771 的攻击尝试,旨在突破 Citrix NetScaler 网关。与此同时,Google 研究人员指出,涉及 CVE-2026-88772 的恶意活动至少从 9 月初便已持续进行。对于 Citrix 为何耗时良久才发布警告,曝光管理公司 watchTowr 创始人兼首席执行官 Benjamin Harris 表示,这只有 Citrix 自身能够解释,该公司未就此问题回应媒体询问。
漏洞发现与响应建议
Harris 透露,这些漏洞是在已遭受入侵的组织的事件响应和法医调查过程中被发现的,这意味着攻击行为以及 Citrix 对漏洞的认知均早于公开披露。Mandiant 咨询公司首席技术官 Charles Carmakal 在 LinkedIn 上强调,鉴于当前活跃的利用情况,NetScaler 客户应优先检查系统是否存在妥协迹象,之后再进行升级或打补丁。
Carmakal 警告称:“如果您发现网络可疑文件或恶意文件等证据,请保存证据并调查漏洞范围。仅靠补丁可能无法从环境中根除威胁行为者。”因此,对于使用 Citrix NetScaler ADC 和 NetScaler Gateway 设备且尚未应用安全更新的用户,首要任务是排查损害迹象,随后尽快安装更新。
漏洞详情与技术影响
目前尚无明确归因,但 Citrix 在周日披露了八个 CVE,其中危害最严重的 CVE-2026-88771 和 CVE-2026-88772 均获得了 9.5 分的 CVSS 关键评级。供应商表示,已在无限制的 NetScaler 部署中观察到这两个漏洞的被利用情况。
- CVE-2026-88771:允许未经认证的攻击者远程执行任意命令。
- CVE-2026-88772:一个内存溢出漏洞,当启用 DTLS(VPN 虚拟服务器的默认设置)时,可导致远程代码执行或拒绝服务。
从历史数据来看,NetScaler 的漏洞常被国家赞助的黑客团体和勒索软件运营商利用。Harris 指出,目前没有基于行业或组织规模的明确目标趋势,因为缺乏公开归因信息。
定制恶意软件与攻击工具
WatchTowr 周二发布了关于 CVE-2026-88772 的技术文章,并提供了一个检测工件生成器,帮助 Citrix 用户确定是否易受攻击并协助修复。同日,Google 威胁情报组与 Mandiant 联合发布咨询报告,详细披露了攻击者的自定义恶意软件及活动目标。
报告称:“我们有证据表明,北美和欧洲的政府、金融服务、教育、法律和专业服务部门的组织可能受到这种自 9 月初以来持续的剥削活动的影响。”
在对入侵者的后攻击工具包进行分析后,恶意软件猎人发现了前所未有的定制恶意软件组件:
- WHIPSHOT:一个 PHP Web Shell,伪装成 Debian 包,并将 Base64 编码的命令和控制有效负载隐藏在原生 HTTP 标题中。它可以作为 HTTP 隧道运作。
- SLAPSHOT:一个用 Python 编写的 TCP 隧道工具。





