Gamepad
Uma vulnerabilidade recém-corrigida nos appliances Citrix NetScaler ADC e NetScaler Gateway está sendo explorada ativamente, e o estrago é pesado. Registrada como CVE-2026-88772, com pontuação CVSS 9.5, a falha permite burlar completamente a autenticação ao corromper a memória do motor de pacotes, entregando controle root sobre sistemas FreeBSD expostos diretamente na internet.

Depois de entrar, os atacantes instalam web shells em PHP disfarçados de arquivos .deb e .sig inofensivos e avançam com o WHIPSHOT, um shell que esconde comandos em Base64 dentro de headers HTTP comuns, além do SLAPSHOT, um túnel em Python que encaminha tráfego para redes internas em busca de reconhecimento e roubo de credenciais. Se nada acontece em dez minutos, o malware apaga seus rastros e desaparece.

A inteligência de ameaças do Google e a Mandiant rastrearam a campanha em setores de governo, finanças, tecnologia, educação e jurídico na América do Norte e na Europa. Dispositivos de borda continuam sendo os alvos preferidos porque ficam fora do alcance das ferramentas de detecção em endpoints. Corrija rápido, reduza a exposição e trate cada appliance voltado para a internet como um alvo pronto para cair.

Falha no NetScaler sob ataque: criminosos obtêm acesso root e instalam o arsenal WHIPSHOT e SLAPSHOT

Uma vulnerabilidade recém-corrigida nos appliances Citrix NetScaler ADC e NetScaler Gateway está sendo explorada ativamente, e o estrago é pesado. Registrada como CVE-2026-88772, com pontuação CVSS 9.5, a falha permite burlar completamente a autenticação ao corromper a memória do motor de pacotes, entregando controle root sobre sistemas FreeBSD expostos diretamente na internet.

Depois de entrar, os atacantes instalam web shells em PHP disfarçados de arquivos .deb e .sig inofensivos e avançam com o WHIPSHOT, um shell que esconde comandos em Base64 dentro de headers HTTP comuns, além do SLAPSHOT, um túnel em Python que encaminha tráfego para redes internas em busca de reconhecimento e roubo de credenciais. Se nada acontece em dez minutos, o malware apaga seus rastros e desaparece.

A inteligência de ameaças do Google e a Mandiant rastrearam a campanha em setores de governo, finanças, tecnologia, educação e jurídico na América do Norte e na Europa. Dispositivos de borda continuam sendo os alvos preferidos porque ficam fora do alcance das ferramentas de detecção em endpoints. Corrija rápido, reduza a exposição e trate cada appliance voltado para a internet como um alvo pronto para cair.

Autor: Ivan Carlos

Publicado: 2026-09-30 07:10

Atualizado: 2026-09-30 07:10