Witold Kepinski - 30 september 2026

Nieuwe malware WHIPSHOT en SLAPSHOT ontdekt op Citrix NetScaler

Mandiant Consulting en de Google Threat Intelligence Group (GTIG) waarschuwen voor actieve, 'in the wild' uitbuiting van een nieuw zero-day kwetsbaarheid in Citrix NetScaler ADC en NetScaler Gateway-apparaten. Het lek, geregistreerd onder CVE-2026-88772, stelt aanvallers in staat om zonder authenticatie root-toegang tot getroffen systemen te verkrijgen. Volgens leveranciersinformatie wordt daarnaast nog een tweede zero-day kwetsbaarheid (CVE-2026-88771) actief uitgebuit.

Nieuwe malware WHIPSHOT en SLAPSHOT ontdekt op Citrix NetScaler image

De cyberaanvallen vinden plaats sinds ten minste begin september 2026. Onder meer organisaties in Noord-Amerika en Europa binnen de overheid, financiële dienstverlening, technologiesector, het onderwijs en de juridische sector zijn door de campagne getroffen.

Werkwijze van de aanvallers

De kwetsbaarheid CVE-2026-88772 bevindt zich in de verwerking van het DTLS-protocol (Datagram Transport Layer Security) door de NetScaler Packet Processing Engine (NSPPE). Door speciaal geprepareerde of geframenteerde netwerkpakketten te sturen tijdens de cryptografische handshake, ontstaat er een geheugenfout (heap memory corruption). Hierdoor raakt het proces van de packet engine van slag en kunnen aanvallers willekeurige code uitvoeren met de hoogste beheerdersrechten (root) op het onderliggende FreeBSD-besturingssysteem.

Na de succesvolle inbreuk installeren de aanvallers geavanceerde malware om permanente toegang te behouden en het netwerk verder binnen te dringen:

Configuratiewijzigingen en webshells: De aanvallers passen de configuratie van de Apache-webserver (httpd.conf) aan. Hierdoor worden niet-standaard bestandstypen—zoals .deb of .sig—of vermomde afbeeldingen (zoals .ico) door de server uitgevoerd als PHP-scripts.

Privilege-escalatie: Om ervoor te zorgen dat vervolgcommando's via de webserver met root-rechten blijven draaien, zetten de aanvallers het zogeheten SUID-bit aan op de systeemshell (chmod u+s /bin/sh).

WHIPSHOT & SLAPSHOT: Er is nieuw ontdekte malware aangetroffen. WHIPSHOT is een PHP-webshell die opdrachten verbergt in normale HTTP-headers. Deze werkt nauw samen met SLAPSHOT, een in Python geschreven proxy/tunneler. Met SLAPSHOT zetten de aanvallers een verborgen netwerkbrg op om intern verkeer door te sturen, verkenningen uit te voeren en inloggegevens te stelen.

Groeiende dreiging voor netwerkapparatuur

De aanval onderstreept een aanhoudende trend waarbij kwaadwillenden zich richten op 'edge devices'—zoals VPN-gateways, firewalls en application delivery controllers. Omdat deze apparaten direct aan het internet hangen, vaak geen traditionele EDR-beveiligingssoftware ondersteunen en toegang bieden tot gevoelige netwerksegmenten, vormen ze een aantrekkelijk doelwit voor cybercriminelen en statelijke actoren.

Advies voor beheerders en verdedigers

Citrix heeft inmiddels beveiligingsupdates beschikbaar gesteld om de kwetsbaarheden te dichten. Mandiant en GTIG adviseren organisaties met nadruk de volgende stappen te nemen:

  • Direct upgraden: Installeer de nieuwste softwareversies van Citrix (onder meer NetScaler-versies 14.1-73.37 en 13.1-64.23 of nieuwer).
  • Netwerkisolatie & DTLS beperken: Schakel DTLS tijdelijk uit op internetgerichte gateways als het patchen vertraging oploopt, of blokkeer inkomend UDP-verkeer op poort 443 via perimeter-firewalls.

Systeemcontrole op sporen van inbreuk (Hunting):

  • Controleer /etc/httpd.conf op verdachte AddHandler- of AliasMatch-regels.
  • Controleer de bevoegdheden van /bin/sh op onbevoegde SUID-rechten.
  • Zoek in de /tmp/-directory naar de bestanden .uxdport en .uxdlock (indicatoren voor SLAPSHOT).
  • Controleer de systemlogs (/var/log/messages) op onverwachte crashes van het NSPPE-proces.
  • Wachtwoord- en certificaatrevisie: Bij een (vermoedelijke) inbreuk dienen beheerdersaccounts, SSH-sleutels, TLS-certificaten en integratiegegevens (zoals LDAP- en RADIUS-geheimen) direct te worden geroteerd nadat het systeem is opgeschoond.
Delinea BW Dutch IT Awards 2026 BW + BN
TechDrinks Rotterdam

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!