Citrix NetScaler: aanvallers kopieerden de configuratie van gehackte apparaten, dit moet u na het patchen nog doen
Sinds 30 september is bekend wat een van de aanvalsscripts op een gehackt NetScaler-apparaat doet: een beheerdersaccount aanmaken, een webshell verstoppen en de hele configuratie naar buiten sturen. Wie alleen patcht, laat de inloggegevens in die configuratie onbeschermd.
Dit is een vervolg op onze post Twee nieuwe Citrix-zerodays: ook wie in augustus patchte, is weer kwetsbaar, die weer voortbouwt op de eerste waarschuwing over de authenticatie-omzeiling in NetScaler.
Wat er sinds 30 september bij is gekomen
In ons vorige artikel stond dat een update een achterdeur niet opruimt. Dat was toen vooral een waarschuwing op basis van wat Google en CERT-EU beschreven. Sinds 1 oktober is er meer concreet bewijs, en het wijst één kant op: de aanvallers zijn niet alleen binnengekomen, ze hebben ook meegenomen wat ze nodig hebben om terug te komen.
Er zijn drie nieuwe punten.
Het aanvalsscript kopieert de hele configuratie. Onderzoekers van LevelBlue analyseerden een tweede-fase-script van aanvallers die CVE-2026-88771 misbruiken, volgens The Hacker News van 1 oktober. Het Perl-script update_c08937.pl doet in één run het volgende:
- Het maakt een lokaal beheerdersaccount aan met de naam
sec_monitor, door/flash/nsconfig/ns.confaan te passen. - Het plaatst een PHP-webshell op
/var/netscaler/logon/LogonPoint/.local_journalen laat die bereikbaar zijn via URL's die lijken op de CSS-bestanden van NetScaler zelf. - Het zet de rechten van
/bin/shop 6555 en past/etc/httpd.confaan zodat PHP wordt uitgevoerd. - Het verpakt de map
/flash/nsconfigen stuurt die naar een server van de aanvaller. - Het verwijdert zichzelf daarna.
Dat laatste punt bepaalt hoe u dit moet lezen. Het script ruimt zijn eigen sporen op, dus een schone uitslag van een scan zegt weinig over wat er eerder is gebeurd.
De eerste activiteit ligt vroeger dan gedacht. Wij schreven eerder dat het misbruik op 5 september begon, op gezag van eSentire. Palo Alto Unit 42 meldt nu de eerste verdachte activiteit op 21 augustus 2026, vanaf twee hosts. Het ging toen om verzoeken naar bestanden waarmee een aanvaller de versie van een apparaat kan achterhalen: verkenning dus, geen bewezen inbraak. Maar het betekent dat een apparaat vanaf die datum al in beeld kan zijn geweest.
De omvang is groter dan een enkele telling. Arctic Wolf noemt ten minste 78 organisaties in de Verenigde Staten, Canada en Europa. Google en Mandiant spreken van tientallen organisaties en wijzen op een actor met banden met een staat, zonder die aan een bekende groep te koppelen. Mandiant verwacht dat daar brede, opportunistische aanvallen van criminelen overheen komen. Volgens Cybersecurity Dive zit er onder de getroffen sectoren ook de zorg; Health-ISAC waarschuwde zijn leden, en het NCSC waarschuwde de Nederlandse vitale aanbieders. Voor zover bekend is er geen openbaar overzicht van getroffen Nederlandse organisaties.
De aantallen blootgestelde apparaten lopen uiteen, omdat verschillende partijen verschillend meten. Palo Alto Cortex Xpanse telde op 27 september 50.277 mogelijk kwetsbare systemen. Censys noemde 42.000 NetScaler-systemen die vanaf internet bereikbaar zijn, en Shadowserver meer dan 20.000 blootgestelde systemen. Dit zijn geen tellingen van hetzelfde: lees ze als een orde van grootte, niet als een totaal van gehackte apparaten.
Waarom de gekopieerde configuratie het probleem verandert
Een NetScaler Gateway bewaart in zijn configuratie wat nodig is om gebruikers te laten inloggen: de dienstaccounts waarmee het apparaat in uw directory kijkt, de sleutels van RADIUS- of SAML-koppelingen, SNMP-gegevens en de certificaten met hun privésleutels. Als een aanvaller /flash/nsconfig heeft, heeft hij die allemaal.
Dat heeft twee gevolgen.
Patchen verandert niets aan wat al is gekopieerd. De update dicht het lek, maar de aanvaller houdt wat hij al had. Een dienstaccount waarvan het wachtwoord in de configuratie stond, werkt voor hem na de update nog net zo goed als ervoor. Cybersecurity Dive vat het samen met een citaat uit de sector: upgraden alleen ruimt geen toegang op en maakt gestolen inloggegevens niet ongeldig.
Een schone scan bewijst weinig. Het script verwijdert zichzelf, en de scan van Citrix zoekt naar bekende sporen. Dat is nuttig, maar het sluit niet uit dat er iemand binnen is geweest. Dit is onze eigen afweging, niet een advies van Citrix: voor elk apparaat dat een kwetsbare build draaide terwijl het vanaf internet bereikbaar was, is het verstandiger de inloggegevens in de configuratie te vervangen dan te bewijzen dat dat niet nodig is.
Wat u nu kunt doen
Dit komt bovenop de stappen in ons vorige artikel. De volgorde (eerst bewijs veiligstellen, dan updaten) verandert niet; het NCSC-advies NCSC-2026-0394, bijgewerkt op 30 september, houdt die aan.
- Kijk verder terug dan 5 september. Doorzoek de logbestanden en de firewalllogs vanaf 21 augustus, niet vanaf de datum die wij eerder noemden. Dat is nodig om de verkenning te zien die Unit 42 beschrijft.
- Zoek naar de nieuwe sporen. Controleer op een lokaal account met de naam
sec_monitor, op/var/netscaler/logon/LogonPoint/.local_journal, op/bin/shmet rechten 6555 en op bestanden met de naamupdate_c08937.pl. Een afwezig spoor betekent niet dat er niets is gebeurd, want het script ruimt zichzelf op. - Controleer uitgaand verkeer. Zoek in de logbestanden van uw firewall en netwerkapparatuur naar verbindingen van uw NetScaler naar de adressen die LevelBlue noemt:
64.94.85[.]67,31.56.197[.]72,23.27.143[.]20en, voor de reverse shell,45.141.21[.]130. Dit zijn adressen die de aanvallers kunnen wisselen, dus ook hier geldt dat een leeg resultaat niets uitsluit. - Behandel de hele configuratie als gelekt, voor elk apparaat dat kwetsbaar en bereikbaar was. Vervang de wachtwoorden en sleutels die in de configuratie staan: het account waarmee de Gateway in uw directory kijkt, RADIUS- en SAML-gegevens, SNMP-communities, het beheerderswachtwoord en API-sleutels. Laat de certificaten opnieuw uitgeven en trek de oude in, want de privésleutels waren bereikbaar.
- Kijk in uw directory wat het Gateway-account de afgelopen weken deed. Ongebruikelijke aanmeldingen, bevragingen op ongebruikelijke tijden of vanaf andere adressen wijzen erop dat de gekopieerde gegevens zijn gebruikt.
- Neem de bekende stappen niet over zonder volgorde. Eerst bewijs veiligstellen en isoleren, dan inloggegevens vervangen, dan herstellen. Wie eerst herinstalleert, wist het bewijs dat u nodig hebt voor de meldplicht.
Wat dit betekent voor de meldplicht
Voor organisaties onder de Cyberbeveiligingswet geldt: stelt u vast dat er misbruik is geweest, dan loopt de termijn van 24 uur voor een eerste melding en 72 uur voor een volledige melding vanaf dat moment. Dat u de configuratie moet vervangen, zegt nog niet dat u een incident heeft; het zegt dat u het niet kunt uitsluiten. Leg vast wat u wanneer heeft gecontroleerd en waarom u tot uw besluit kwam. Een patchproces dat binnen dagen reageert lost het probleem van de inloggegevens niet op, maar beperkt wel hoe lang de aanvaller de tijd heeft.
Bronnen
- The Hacker News – Citrix NetScaler post-exploitation payload creates superuser, maps web shell to CSS-like URLs
- Palo Alto Networks Unit 42 – Threat brief: NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
- Cybersecurity Dive – Mass exploitation of Citrix NetScaler: what we currently know
- The Stack – Banks, gov'ts, telcos hit by hackers amid escalating NetScaler incident
- NCSC – NCSC-2026-0394: Kwetsbaarheden verholpen in NetScaler ADC en NetScaler Gateway (versie 1.0.1, 30 september 2026)
- Citrix – Security Bulletin CTX697096
- Citrix – CTX694799: Steps to take if NetScaler ADC is suspected to be compromised