Navegación

Los hackers camuflan shells web PHP como archivos CSS de Citrix.

fuente: https://meterpreter.org/hackers-camouflage-php-web-shells-citrix-css/

Una dirección CSS (hoja de estilo en cascada) aparentemente inofensiva en una página de inicio de sesión estándar de Citrix se ha transformado en un elaborado camuflaje para el acceso remoto persistente y encubierto. El equipo de ciberseguridad de élite LevelBlue descubrió un sofisticado conjunto de herramientas de post-explotación que se utiliza activamente en ataques devastadores contra dispositivos NetScaler ADC y Gateway. Este conjunto de herramientas está meticulosamente diseñado para crear cuentas administrativas con altos privilegios, extraer parámetros de configuración confidenciales e implantar shells web PHP maliciosos, ocultándose sin problemas tras URL que imitan recursos CSS auténticos. Los investigadores confirmaron la presencia de este conjunto de herramientas maliciosos en múltiples entornos de clientes comprometidos simultáneamente.

Explotación de CVE-2026-88771 para acceso inicial

El principal vector para estas incursiones sigue siendo CVE-2026-88771, una vulnerabilidad crítica con una alarmante calificación de 9.5 en la escala CVSS 4.0. Este grave fallo en la validación de entrada permite la ejecución remota de comandos sin autenticación. Resulta inquietante que afecte a las configuraciones predeterminadas de NetScaler, sin incluir funciones adicionales ni configuraciones esotéricas o no estándar. A finales de septiembre, analistas de ciberseguridad confirmaron que los ciberdelincuentes habían explotado agresivamente dos vulnerabilidades de día cero en esta línea de productos mucho antes de su divulgación pública y la posterior publicación de parches de mitigación.

Tras una explotación inicial exitosa, los atacantes descargan y ejecutan invariablemente un script Perl malicioso denominado update_c08937.pl. Este script modifica el archivo ns.conf, creando una cuenta local clandestina llamada sec_monitor y elevando sus privilegios al rol de "superusuario". Posteriormente, archiva el directorio crítico /flash/nsconfig para facilitar la exfiltración sin problemas. Una vez que este archivo se transmite correctamente a un servidor de comando y control externo, el script destruye automáticamente tanto el archivo temporal como a sí mismo, intentando minimizar los rastros forenses detectables en el disco físico. Arquitectura engañosa de shell web

La ofuscación más sofisticada se produce en lo más profundo de la arquitectura del servidor web. El script de instalación deposita estratégicamente la carga útil del shell web PHP directamente en un archivo con el nombre engañoso .local_journal. A continuación, modifica maliciosamente httpd.conf para habilitar el procesamiento de PHP y vincula intrincadamente este shell clandestino a URLs estructuradas deliberadamente para imitar hojas de estilo inofensivas de NetScaler. Entre las innumerables variaciones identificadas, LevelBlue aisló LogonUISimple.html.style.min.css junto con numerosos nombres de archivo que incorporan fragmentos hexadecimales que mutan dinámicamente. Este robusto shell web otorga a los atacantes la aterradora capacidad de ejecutar comandos arbitrarios del sistema y transferir archivos fácilmente en ambas direcciones.

Sin embargo, los adversarios no limitan sus mecanismos de persistencia exclusivamente a la interfaz web. La carga útil modifica agresivamente los permisos de /bin/sh a 6555, garantizando una vía permanente y accesible a un shell de comandos con altos privilegios. Simultáneamente, un script Python autónomo, main.py, inicia una conexión TCP inversa robusta utilizando el puerto 443 y finaliza sin piedad cualquier proceso asociado con customsnmpd. En episodios operativos secundarios, los atacantes ejecutaron inicialmente un comando whoami estándar antes de desplegar utilidades como curl o wget para obtener y desplegar componentes maliciosos adicionales.

Evasión forense y amenazas secundarias

La eliminación deliberada y automatizada de archivos específicos complica gravemente el análisis forense de un dispositivo ya comprometido. LevelBlue recomienda encarecidamente que los administradores busquen sin descanso la cuenta sec_monitor, modificaciones no autorizadas en ns.conf y httpd.conf, permisos anómalos asignados a /bin/sh, la presencia del archivo .local_journal y cualquier conexión de red sospechosa que se comunique con infraestructura de ataque conocida. Es crucial destacar que la ausencia total del archivo temporal o del script Perl inicial no prueba de forma concluyente que la fase de post-explotación maliciosa haya permanecido latente.

Simultáneamente, los ciberdelincuentes están explotando agresivamente una vulnerabilidad crítica secundaria, CVE-2026-88772, que también cuenta con una formidable calificación CVSS 4.0 de 9.5. Para lanzar un ataque que explote esta vulnerabilidad específica, es necesario que el protocolo DTLS (Datagram Transport Layer Security) esté activo, estado que actualmente está habilitado por defecto en el VPN vServer. La explotación exitosa de CVE-2026-88772 ha facilitado directamente el despliegue devastador de las cepas de malware WHIPSHOT y SLAPSHOT, transformando la puerta de enlace perimetral en un conducto totalmente comprometido que se introduce directamente en la red corporativa interna. Citrix reconoce oficialmente la explotación activa y real de ambas vulnerabilidades.

Últimas noticias

03 DE OCTUBRE, 2026

AWS soluciona los problemas de AWS Admin Takeover y las vulnerabilidades de ejecución de código de SageMaker Unified Studio.

AWS publicó dos boletines de seguridad el 2 de octubre de 2026, que cubren cuatro vulnerabilidades (CVE). Tres afectan a Loom para AWS, una plataforma de agente...

Leer artículo →
03 DE OCTUBRE, 2026

Una vulnerabilidad sin parchear en Apache OpenOffice genera nuevos avisos de seguridad para la API LDAP y el servidor de tráfico.

La Fundación Apache Software reveló ocho vulnerabilidades (CVE) el 2 de octubre de 2026, distribuidas en tres proyectos. La más urgente es la vulnerabilidad CVE...

Leer artículo →
03 DE OCTUBRE, 2026

Programador tortura IA y obtiene respuestas horripilantes.

Un programador creó una "cámara de tortura" para provocar respuestas de angustia en modelos de IA, generando un debate sobre el bienestar de la inteli...

Leer artículo →