黑客正在利用Citrix新0day漏洞,全球超过15000个Citrix服务器易受攻击

一颗小胡椒2023-07-26 10:13:25

近日,美国网络安全与基础设施安全局(CISA)警告称,黑客正在利用一个新发现的零日漏洞,针对Citrix NetScaler应用程序交付控制器(ADC)和Citrix Gateway设备实施网络攻击。

Citrix公司曾于上周提醒其客户,该漏洞(CVE-2023-3519,CVSS评分9.8)是一种代码注入漏洞,存在于NetScaler应用交付控制器(ADC)和Gateway中,可导致未经身份验证的远程代码执行,并正在野外被积极利用。该公司补充说,成功利用该漏洞的前提是设备配置为网关(VPN虚拟服务器、ICA代理、CVPN、RDP代理)或AAA虚拟服务器。

Citrix发布的公告中写道:“已观察到对未采取措施的设备的漏洞利用。强烈建议受影响的NetScaler ADC和NetScaler Gateway客户尽快安装相关的更新版本。”

美国CISA透露,有黑客正在利用该漏洞在易受攻击的系统上部署Web shell。CISA前不久发布了一份名为“威胁行为者利用Citrix CVE-2023-3519植入Web shell”的网络安全咨询,警告组织机构注意此事件。据了解,2023年6月,威胁行为者利用该零日漏洞在一家关键基础设施组织的NetScaler ADC设备上植入了Web shell。该Web shell使威胁行动者能够发现受害者的活动目录(AD)并收集外泄AD数据。威胁行为者试图横向移动到域控制器,但被网络分割所阻止。

根据Shadowserver Foundation研究人员的报告,目前至少有15000台Citrix服务器暴露在CVE-2023-3519攻击的风险之下。其中大部分服务器位于美国和德国。CISA建议,被感染的组织应采取以下措施:隔离或下线可能受到影响的主机;重建受损主机;设置新帐户凭据;收集及审查正在运行的进程/服务、异常身份验证和最近的网络连接。

黑客citrix
本作品采用《CC 协议》,转载必须注明作者和本文链接
威胁参与者已发现一种方法,可以针对Citrix ADC网络设备反弹和放大垃圾Web流量,以发起DDoS攻击。这些攻击中的第一个已于上周被发现,并由德国IT系统管理员Marco Hofmann记录在案 。Hofmann将此问题跟踪到Citrix ADC设备上的DTLS接口。由于攻击者滥用Citrix ADC设备,他们最终可能会耗尽其上游带宽,从而增加成本并阻止ADC进行合法活动。在Citrix准备减轻官员影响之前,已经出现了两个临时性修复程序。
CISA发布了一份安全咨询警告,告称隶属于中国国家安全部的与中国有关联的APT组织实施了一波攻击。中国由国家资助的黑客对美国政府网络进行了调查,寻找易受攻击的网络设备,这些设备可能会被利用最近披露的漏洞进行攻击。CVE-2019-19781使演员能够执行目录遍历攻击。根据该通报,一些攻击已经成功,并使中国黑客能够渗透到联邦网络。威胁参与者正在使用破解版本作为其攻击的一部分,以使对受感染系统的后门访问和在网络上部署其他工具成为可能。
APT黑客正在获取用户和管理员认证以建立永久访问权限,以确定并窃取高价值数据。迄今为止,FBI和CISA暂无证据表明该APT黑客有意破坏航空、教育、选举或政府的运营。但黑客可能正在寻求机会以干扰美国政治。虽然FBI和CISA尚未证实SLTT政府网络存储的选举数据受到损害,但仍存在一定的泄露风险。
IBM 的 X-Force 研究人员报告说,威胁行为者正在利用 Citrix NetScaler 网关中最近的 CVE-2023-3519 漏洞(CVSS 分数:9.8)进行大规模的凭据收集活动。
Citrix发布的公告中写道:“已观察到对未采取措施的设备的漏洞利用。强烈建议受影响的NetScaler ADC和NetScaler Gateway客户尽快安装相关的更新版本。”
Security Affairs 网站披露,IBM X-Force 研究人员发现威胁攻击者正在利用 Citrix NetScaler 网关存在的CVE-2023-3519 漏洞(CVSS评分:9.8),开展大规模的凭证收集活动。
暴露在互联网上的未修补的 Citrix NetScaler 系统正被未知威胁行为者作为目标,这被怀疑是勒索软件攻击。
Qualys的安全专家警告说,有超过750万台设备可能遭受网络攻击,这些攻击针对的是FireEye武器库窃取的工具所利用的漏洞。由于最近的SolarWinds供应链攻击,包括FireEye在内的多个组织受到了攻击。
漏洞公布三天后开始被利用 网络安全社区预计,一旦黑客找到利用漏洞的方法,这个漏洞就会受到主动攻击。Warren表示,这些攻击是在美国网络司令部发布推文之后开始的。Warren指出了这些攻击的来源,并确认它们是恶意的。Pulse安全和Citrix漏洞一直是勒索软件团伙的主要业务。据悉,勒索软件团伙如REvil、Maze或Netwalker严重依赖这类漏洞来攻击一些世界上最大的公司。
目前,微软公司和Okta公司都在调查核实黑客组织Lapsus$早先宣称破坏攻击他们系统的说法是否真实。黑客组织Lapsus$声称自己获得了访问Okta公司内部系统的“超级用户/管理员”权限。并且还在Telegram频道发布了近40GB的文件,其中包括了据说来源于微软内部项目以及系统的屏幕截图和源代码。这则令人震惊的消息最早由Vice和路透社报道。
一颗小胡椒
暂无描述