1. Aanvallers hebben twee kritieke zero-day kwetsbaarheden in Citrix NetScaler-apparaten, genaamd CVE-2026-88772 en CVE-2026-88771, massaal uitgebuit.
2. De vroegst bekende exploitatie van CVE-2026-88772 vond plaats op 3 september 2026.
3. De campagne met CVE-2026-88771 begon waarschijnlijk op of rond 24 september 2026.
4. De aanvallers bleven langer dan drie weken onopgemerkt terwijl ze de kwetsbaarheden misbruikten.
5. De periode van minimaal drie weken tussen de eerste exploitatie en de bevestiging gaf aanvallers een aanzienlijk voordeel.
6. Beveiligingsonderzoekers maakten de aanvallen eind vorige week, op 26 september 2026, bekend.
7. Op het moment van bekendmaking waren waarschijnlijk organisaties in Noord-Amerika en Europa al gecompromitteerd.
8. Tientallen organisaties waren getroffen, verspreid over de sectoren overheid, financiële dienstverlening, onderwijs, telecom, juridische en professionele diensten.
9. De aanvallen werden toegeschreven aan "geavanceerde en vermoedelijk door staten gesponsorde dreigingsactoren".
10. Onderzoekers ontdekten nieuwe tools en tactieken die aanvallers gebruikten om CVE-2026-88772 te exploiteren, bevoorrechte toegang te verkrijgen, zich binnen het netwerk te verplaatsen en gevoelige gegevens te stelen. In één waargenomen aanval werd het verkeer via nieuwe 'tunneler' malware geleid om interne verkenning en diefstal van inloggegevens uit te voeren.
11. Het incident response team analyseerde deze zero-day aanval op Citrix-klanten, bovenop een eerder vastgestelde situatie.
12. Onderzoekers publiceerden ook technische analyses van CVE-2026-88782.
13. Twee dagen na de eerste onbevestigde geruchten over de aanvallen, maakte Citrix beide actief geëxploiteerde defecten bekend in een beveiligingsadvies op zondag 27 september 2026 en bracht patches uit voor deze en zes andere kwetsbaarheden.
14. Het verband tussen de twee zero-day kwetsbaarheden is nog onduidelijk.
15. De aanvallen via meerdere fronten, met twee zero-days, weerspiegelen een zorgwekkend en aanhoudend patroon van kwaadaardige activiteit gericht op 'edge'-apparaten, zoals VPN-gateways en firewalls.
16. Kwetsbaarheden in deze apparaten waren vorig jaar goed voor 48% van de enterprise-gerelateerde zero-days.
17. Zowel cyberespionage- als financieel gemotiveerde dreigingsactoren geven prioriteit aan het exploiteren van kwetsbaarheden in edge-apparaten en beveiligingsapparatuur.
18. Het exploiteren van zero-day kwetsbaarheden in edge-apparaten, die vaak geen endpoint detection and response (EDR) monitoring ondersteunen, biedt een moeilijke te detecteren en te voorkomen infectievector en de mogelijkheid om een campagne op te schalen zolang de exploit onontdekt blijft.
19. Er wordt verwacht dat in de nabije toekomst brede en opportunistische exploitatie van beide Citrix NetScaler zero-days door diverse dreigingsactoren zal plaatsvinden.
20. De mogelijkheid bestaat dat de tijdslijn van de campagne breder is dan vastgesteld.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!