Código HTML do Conteúdo

Post: Citrix Falha de 0 dias sob exploração ativa desde maio


<div> <div> <p>O pesquisador de seguran&ccedil;a Kevin Beaumont revelou detalhes alarmantes sobre a CVE-2025-6543, uma vulnerabilidade cr&iacute;tica do Citrix NetsCaler que foi ativamente explorada como um ataque de dia zero por meses antes da emiss&atilde;o da empresa. </p> <p>O que a Citrix subestimou inicialmente como uma simples vulnerabilidade de &ldquo;nega&ccedil;&atilde;o de servi&ccedil;o&rdquo; provou ser uma falha sofisticada de execu&ccedil;&atilde;o de c&oacute;digo remoto que comprometeu o governo e os servi&ccedil;os jur&iacute;dicos em todo o mundo.</p> <p>A vulnerabilidade, que permite que os invasores atinjam a execu&ccedil;&atilde;o remota de c&oacute;digo por meio de ataques de transbordamento de mem&oacute;ria, est&aacute; sob explora&ccedil;&atilde;o ativa desde pelo menos no in&iacute;cio de maio de 2025, de acordo com investiga&ccedil;&otilde;es da NCSC Holanda. </p> <p>Somente Citrix <a href="https://doublepulsar.com/citrix-forgot-to-tell-you-cve-2025-6543-has-been-used-as-a-zero-day-since-may-2025-d76574e2dd2c" rel="noreferrer noopener nofollow" target="_blank">lan&ccedil;ado</a> Patches em 25 de junho de 2025, o que significa que os atores de amea&ccedil;as tinham meses para explorar sistemas n&atilde;o patches antes que a vulnerabilidade se tornasse conhecimento p&uacute;blico.</p> <p>As principais caracter&iacute;sticas do ataque incluem:</p> <ul> <li>Certificados de clientes maliciosos enviados ao NetsCaler Endpoint <code>/cgi/api/login</code> atrav&eacute;s de centenas de solicita&ccedil;&otilde;es de postagem.</li> <li>Ataques de transbordamento de mem&oacute;ria projetados para substituir os peda&ccedil;os de mem&oacute;ria e executar o c&oacute;digo arbitr&aacute;rio.</li> <li>Implanta&ccedil;&atilde;o de webshells e backdoors persistentes que permanecem ativos mesmo ap&oacute;s o patch.</li> <li>O apagamento ativo dos tra&ccedil;os de ataque para complicar investiga&ccedil;&otilde;es forenses.</li> <li>Explora&ccedil;&atilde;o de v&aacute;rias vulnerabilidades Citrix simultaneamente, incluindo CVE-2025-5777 (<a href="https://gbhackers.com/hackers-actively-exploited-citrixbleed-2-flaw/" rel="noreferrer noopener" target="_blank">Citrixbleed 2</a>).</li> </ul> <p>A metodologia de ataque envolve o envio de certificados de clientes maliciosos para o terminal NetScaler <code>/cgi/api/login</code> Atrav&eacute;s de centenas de solicita&ccedil;&otilde;es de postagem projetadas para substituir os peda&ccedil;os de mem&oacute;ria e executar o c&oacute;digo arbitr&aacute;rio. </p> <p>O que torna isso particularmente preocupante &eacute; que os invasores est&atilde;o implantando webshells e backdoors persistentes que permanecem ativos mesmo ap&oacute;s o patch, garantindo o acesso cont&iacute;nuo a redes comprometidas.</p> <p>A NCSC Holanda relatou que &ldquo;v&aacute;rias organiza&ccedil;&otilde;es cr&iacute;ticas da Holanda foram atacadas com sucesso&rdquo;, com investiga&ccedil;&otilde;es forenses revelando que os atacantes apagaram ativamente tra&ccedil;os de sua atividade para complicar os esfor&ccedil;os de resposta a incidentes. </p> <p>Os mesmos atores de amea&ccedil;as parecem estar explorando v&aacute;rias vulnerabilidades Citrix simultaneamente, incluindo CVE-2025-5777 (Citrixbleed 2) para roubar sess&otilde;es de usu&aacute;rio e ignorar a autentica&ccedil;&atilde;o de v&aacute;rios fatores.</p> <h2 id="widespread-impact-and-inadequate-response"><strong>Impacto generalizado, resposta fraca</strong></h2> <p>O escopo desta campanha se estende muito al&eacute;m das estimativas iniciais, com ag&ecirc;ncias governamentais, servi&ccedil;os jur&iacute;dicos e organiza&ccedil;&otilde;es cr&iacute;ticas de infraestrutura em todo o mundo v&iacute;timas a esses ataques. </p> <p>Os sistemas comprometidos foram usados &#8203;&#8203;como pontos de lan&ccedil;amento para o movimento lateral em ambientes do Active Directory, com os invasores usando indefini&ccedil;&otilde;es de credenciais da conta de servi&ccedil;o LDAP para expandir o acesso &agrave; rede.</p> <p>A avalia&ccedil;&atilde;o de impacto revela:</p> <ul> <li>Ag&ecirc;ncias governamentais, servi&ccedil;os jur&iacute;dicos e organiza&ccedil;&otilde;es cr&iacute;ticas de infraestrutura comprometidas em todo o mundo.</li> <li>Movimento lateral em ambientes do Active Directory usando credenciais de conta de servi&ccedil;o LDAP roubadas.</li> <li>Voltado para a Internet <a href="https://gbhackers.com/7000-citrix-netscaler-devices-still-vulnerable/" rel="noreferrer noopener" target="_blank">Dispositivos NetsCaler</a> diminuiu pela metade desde o final de 2023 devido a preocupa&ccedil;&otilde;es de seguran&ccedil;a.</li> <li>Os clientes confiam cada vez mais nas ag&ecirc;ncias governamentais, em vez de na Citrix para obter intelig&ecirc;ncia de amea&ccedil;as.</li> <li>Condi&ccedil;&otilde;es restritivas colocadas nos clientes solicitando scripts de detec&ccedil;&atilde;o da Citrix.</li> </ul> <p>A resposta de Citrix &agrave; crise atraiu cr&iacute;ticas fortes de especialistas em seguran&ccedil;a. A empresa forneceu aos clientes scripts de detec&ccedil;&atilde;o apenas mediante solicita&ccedil;&atilde;o e em condi&ccedil;&otilde;es restritivas, enquanto n&atilde;o comunica a verdadeira severidade e escopo da vulnerabilidade. </p> <p>Essa falta de transpar&ecirc;ncia deixou os clientes incapazes de avaliar adequadamente seu status de compromisso ou implementar medidas defensivas adequadas.</p> <p>A telemetria de seguran&ccedil;a da Shodan indica que os dispositivos NetScaler voltados para a Internet diminu&iacute;ram pela metade desde o final de 2023, sugerindo que as organiza&ccedil;&otilde;es est&atilde;o abandonando a plataforma devido a preocupa&ccedil;&otilde;es de seguran&ccedil;a em andamento. </p> <p>A situa&ccedil;&atilde;o se tornou t&atilde;o problem&aacute;tica que os clientes confiam cada vez mais nas ag&ecirc;ncias de seguran&ccedil;a cibern&eacute;tica do governo e pesquisadores independentes, em vez de serem a pr&oacute;pria Citrix para obter uma intelig&ecirc;ncia precisa das amea&ccedil;as.</p> <p>As organiza&ccedil;&otilde;es que executam os sistemas Citrix NetsCaler precisam tomar medidas imediatas para proteger sua infraestrutura. </p> <p>Especialistas em seguran&ccedil;a recomendam verificar os logs de acesso &agrave; web para obter solicita&ccedil;&otilde;es de postagem suspeitas para <code>/cgi/api/login</code> terminais, particularmente aqueles acompanhados pelo c&oacute;digo de erro 1245184, o que indica certificados de clientes inv&aacute;lidos.</p> <p>As medidas de resposta cr&iacute;tica incluem:</p> <ul> <li>Verifique os logs de acesso &agrave; web para obter solicita&ccedil;&otilde;es de postagem suspeitas para <code>/cgi/api/login</code> pontos de extremidade.</li> <li>Procure o c&oacute;digo de erro 1245184 indicando certificados de clientes inv&aacute;lidos em logs NetsCaler.</li> <li>Os dispositivos NetScaler afetados pela energia afetados imediatamente se forem suspeitos de compromisso.</li> <li>Realize imagens forenses usando scripts de detec&ccedil;&atilde;o da NCSC Holanda dispon&iacute;veis no GitHub.</li> <li>Altere todas as credenciais da conta de servi&ccedil;o LDAP associadas.</li> <li>Implantar sistemas de reposi&ccedil;&atilde;o com novas credenciais, em vez de tentar reparos.</li> </ul> <p>O NCSC Holanda publicou scripts abrangentes de detec&ccedil;&atilde;o e ferramentas forenses no Github para ajudar as organiza&ccedil;&otilde;es a identificar indicadores de compromisso e conduzir a resposta adequada dos incidentes. </p> <p>As organiza&ccedil;&otilde;es que descobrem sinais de explora&ccedil;&atilde;o devem desligar imediatamente os dispositivos afetados do NetScaler, conduzir imagens forenses, alterar todas as credenciais de conta de servi&ccedil;o LDAP associadas e implantar sistemas de reposi&ccedil;&atilde;o com novas credenciais.</p> <p>A crise destaca problemas sist&ecirc;micos mais amplos com a seguran&ccedil;a do NetScaler, pois a plataforma sofreu m&uacute;ltiplos <a href="https://gbhackers.com/pwn2own-day-3-zero-day-exploits/" rel="noreferrer noopener" target="_blank">Explora&ccedil;&otilde;es de dias zero</a> Nos &uacute;ltimos meses. </p> <p>Com os atores de amea&ccedil;as &ldquo;em execu&ccedil;&atilde;o em torno do produto regularmente&rdquo; e Citrix n&atilde;o fornecendo transpar&ecirc;ncia adequada, as organiza&ccedil;&otilde;es podem precisar considerar solu&ccedil;&otilde;es alternativas de acesso remoto para proteger sua infraestrutura cr&iacute;tica de ataques cont&iacute;nuos.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>