Falha no NetScaler sob ataque: criminosos obtêm acesso root e instalam o arsenal WHIPSHOT e SLAPSHOT
Uma vulnerabilidade recém-corrigida nos appliances Citrix NetScaler ADC e NetScaler Gateway está sendo explorada ativamente, e o estrago é pesado. Registrada como CVE-2026-88772, com pontuação CVSS 9.5, a falha permite burlar completamente a autenticação ao corromper a memória do motor de pacotes, entregando controle root sobre sistemas FreeBSD expostos diretamente na internet.
Depois de entrar, os atacantes instalam web shells em PHP disfarçados de arquivos .deb e .sig inofensivos e avançam com o WHIPSHOT, um shell que esconde comandos em Base64 dentro de headers HTTP comuns, além do SLAPSHOT, um túnel em Python que encaminha tráfego para redes internas em busca de reconhecimento e roubo de credenciais. Se nada acontece em dez minutos, o malware apaga seus rastros e desaparece.
A inteligência de ameaças do Google e a Mandiant rastrearam a campanha em setores de governo, finanças, tecnologia, educação e jurídico na América do Norte e na Europa. Dispositivos de borda continuam sendo os alvos preferidos porque ficam fora do alcance das ferramentas de detecção em endpoints. Corrija rápido, reduza a exposição e trate cada appliance voltado para a internet como um alvo pronto para cair.