💀 Citrix NetScaler: уязвимость нулевого дня эксплуатировали минимум три недели Атакующие минимум три недели находились в Citrix NetScaler до того, как Mandiant подтвердила эксплуатацию уязвимости нулевого дня. Первая известная атака через CVE-2026-88772 датируется 3 сентября. Вторую уязвимость нулевого дня, CVE-2026-88771, эксплуатируют как минимум с 24 сентября. Патчи вышли в минувшее воскресенье, 27 сентября, вместе с шестью другими уязвимостями. По данным cyberscoop, Mandiant сообщает о десятках пострадавших организаций в Северной Америке и Европе: госсектор, финансы, образование, телеком, юридические и профессиональные услуги. Атаки приписывают группировкам высокого уровня, предположительно поддерживаемым государствами. В одном из инцидентов трафик направляли через новое вредоносное ПО для создания туннелей, чтобы вручную исследовать внутреннюю сеть и красть учётные данные. Пограничные устройства не поддерживают контроль средствами EDR — поэтому уязвимость нулевого дня даёт незаметный вектор атаки и возможность расширять кампанию, пока эксплойт не раскрыт. На пограничные устройства пришлось 48% уязвимостей нулевого дня в корпоративных сетях в прошлом году, по оценке Google Threat Intelligence Group. Mandiant предупреждает: промежуток между началом эксплуатации и подтверждением может быть ещё больше — расследование продолжается. В ближайшее время ожидается широкая и неизбирательная эксплуатация обеих уязвимостей нулевого дня. Если у вас NetScaler в периметре, не ждите IoC. Проверьте версию, логи за последние три недели и сетевые аномалии. Отсутствие EDR на устройстве означает, что SOC, скорее всего, не увидел ничего. #Citrix #NetScaler #zeroday #APT #Mandiant