Bilgisayar korsanları, kullanıcı kimlik bilgilerini çalmak için Citrix NetScaler ağ geçitlerindeki son CVE-2023-3519 kusurundan yararlanmak için büyük ölçekli bir kampanya yürütüyor.
Kusur, Temmuz ayında sıfır gün olarak keşfedilen, Citrix NetScaler ADC ve NetScaler Gateway'i etkileyen kritik kimlik doğrulanmamış uzaktan kod yürütme hatasıdır.
Ağustos ayı başlarında, kusur en az 640 Citrix sunucusu arka kapıya kaldırılmıştı ve rakam Ağustos ortasına kadar 2.000'e ulaştı.
IBM'den X-Force, Citrix cihazlarını güncellemek için yapılan birçok uyarıya rağmen, saldırı yüzeyinin önemli kaldığını ve bilgisayar korsanlarının Eylül ayında giriş kimlik bilgilerini hasat eden JavaScript'i enjekte etmek için CVE-2023-3519'dan yararlanmaya başladığını bildirdi.
X-Force, bir müşterinin NetScaler cihazlarında yavaş kimlik doğrulaması yaşadığı bir vakayı araştırırken NetScaler kimlik bilgisi çalma kampanyasını ilk kez keşfetti.
Araştırmalarına dayanarak, yanıtlayanlar bilgisayar korsanlarının bir Citrix NetScaler cihazının index.html giriş sayfasına kötü niyetli bir kimlik bilgisi çalma JavaScript komut dosyasını enjekte etmek için CVE-2023-3519 kullanarak ihlal ettiğini buldu.
Saldırı, savunmasız NetScaler cihazlarını "/netscaler/ns_gui/vpn" üzerine basit bir PHP web kabuğu yazması için kullanan bir web isteği ile başlar.
Bu web kabuğu, saldırganlara "ns.conf" dosyasından yapılandırma verilerini toplamak için kullandıkları tehlikeye atılan uç noktaya doğrudan gerçek zamanlı erişim sağlar.
Ardından, saldırganlar özel HTML kodunu, bir uzak JavaScript dosyasına başvuran "index.html" dosyasına ekler ve bu da ek JS kodu getirir ve yürütür.
Bu son JS snippet'i, VPN kimlik doğrulama sayfasındaki "Oturum Açma" düğmesine özel bir işlev ekleyerek kimlik bilgisi koleksiyonu için tasarlanmıştır.
Sonunda, toplanan kimlik bilgileri bir HTTP sonrası isteği yoluyla saldırganlara eklenir.
Tehdit oyuncusu, bu kampanya için jscloud [.] Mürekkebi, jscloud [.] Live, jscloud [.] Biz, jscdn [.] Biz ve CloudJs [.] Live dahil olmak üzere çeşitli alanlar kaydetti.
X-Force, giriş sayfaları kimlik bilgisi çalma işlemini kolaylaştırmak için değiştirilmiş NetScaler cihazları için yaklaşık 600 benzersiz IP adresi tanımladı.
Mağdurların çoğu Amerika Birleşik Devletleri ve Avrupa'da bulunur, ancak tehlikeye atılan sistemler dünya çapında.
Kampanyanın süresi ile ilgili olarak, X-Force'un raporu, alınan zaman damgalarına dayanan en eski giriş sayfası değişiklikinin 11 Ağustos 2023 olduğunu, bu nedenle kampanya iki aydır devam ediyor.
IBM analistleri bu etkinliği herhangi bir tehdit grubuna veya bilinen kümelere bağlayamadılar, ancak savunucuların onu erken tespit etmesine yardımcı olabilecek saldırıdan yeni bir eser aldı.
Artefakt, "/var/core // nsppe*" de bulunan NetScaler Paket İşleme Motoru (NSPPE) ile ilişkili NetScaler uygulama çarpışma günlüklerinde bulunabilir.
Raporda, "X-Forced, sömürü yoluyla oluşturulan PHP Web kabuklarının dosya sistemi zaman damgalarıyla uyumlu NSPPE çarpışma dosyası zaman damgalarının" olduğunu gözlemledi. "
Diyerek şöyle devam etti: "Diğer durumlarda, X-Force, sökme sonrası faaliyetlerin bir parçası olarak web kabuklarına aktarılan komutları kurtarabildi."
Kaza dosyaları analizden önce çıkarma gerektiren ".gz" arşivlerinde saklanırken, dize veri içeriklerinin de PowerShell veya diğer araçlar kullanılarak okunabilir forma dönüştürülmesi gerekir.
Sistem yöneticilerinin burada sağlanan iyileştirme ve algılama rehberliğini izlemeleri tavsiye edilir.
Fidye yazılımı çeteleri artık kritik TeamCity RCE kusurundan yararlanıyor
Bilgisayar korsanları POC sürümünden sonra kritik ardıç RCE böcek zincirinden yararlanır
Fidye Yazılım Aktörüne Bağlı Citrix NetScaler Sistemlerine Saldırılar
Yeni kritik Citrix NetScaler Flaw, 'hassas' verileri ortaya çıkarır
Android Ekim Güvenlik Güncellemesi Saldırılarda Sömürülen Sıfır Günleri Düzeltiyor
Kaynak: Bleeping Computer