Платформата за мониторинг на заплахи GreyNoise е засекла координирана разузнавателна кампания срещу Citrix NetScaler / Citrix Gateway инфраструктура в периода 28 януари – 2 февруари. Целта на операцията е била:
-
идентифициране на публично достъпни login панели;
-
извличане на информация за версиите на Citrix продуктите.
Според анализаторите това ясно сочи към pre-exploitation mapping – подготовка за бъдеща експлоатация на уязвимости.
Тактики и източници на трафика
GreyNoise е проследила сканиращия трафик до:
-
над 63 000 различни IP адреса,
-
генерирали общо 111 834 сесии.
Разпределението е показателно:
-
64% от трафика идва от резидентни проксита, разпръснати по целия свят – IP адреси, които изглеждат като обикновени домашни интернет връзки и лесно заобикалят репутационни филтри;
-
останалите 36% идват от един Azure IP адрес, вероятно използван за координация или контрол.
Два ясни индикатора за злонамерена дейност
1. Масово откриване на login панели
Най-активният индикатор включва:
-
109 942 сесии
-
от 63 189 уникални IP адреса
Целта е URL пътят:/logon/LogonPoint/index.html
Това е стандартният интерфейс за автентикация на Citrix Gateway и позволява мащабно откриване на изложени системи.
2. Бързо изброяване на версии чрез EPA артефакти
Втората активност е засечена на 1 февруари и представлява:
-
6-часов сканиращ спринт
-
10 IP адреса
-
1 892 сесии
Таргетиран URL:/epa/scripts/win/nsepa_setup.exe
Този файл е част от Endpoint Analysis (EPA) и често разкрива информация за версията на Citrix ADC.
Технически детайли, които издават нападателя
-
Използван е User-Agent: Chrome 50, версия от 2016 г., което е типичен признак за автоматизирани инструменти.
-
Фокусът върху EPA setup файла подсказва интерес към version-specific exploit development или валидиране на вече известни слабости.
Според GreyNoise:
„Бързото начало и приключване на операцията подсказва целенасочен сканиращ спринт, вероятно задействан от информация за уязвими EPA конфигурации или конкретни прозорци за внедряване.“
Контекст: активни критични уязвимости
Разузнавателната кампания идва на фона на скорошни критични уязвимости в Citrix продукти, включително:
-
CVE-2025-5777 – CitrixBleed 2
-
CVE-2025-5775 – RCE уязвимост, експлоатирана като zero-day
Това засилва вероятността текущото сканиране да е директно свързано с подготовка за масови атаки.
Препоръки за защита
GreyNoise посочва няколко конкретни възможности за откриване и защита:
-
Следене за blackbox-exporter user agent от неоторизирани източници
-
Аларми при външен достъп до
/epa/scripts/win/nsepa_setup.exe -
Засичане на бърза масова проверка на
/logon/LogonPoint/ -
Наблюдение за HEAD заявки към Citrix Gateway
-
Откриване на остарели browser fingerprints (напр. Chrome 50)
Допълнително администраторите се съветват да:
-
преценят необходимостта Citrix Gateway да е интернет-достъпен;
-
ограничат достъпа до директорията
/epa/scripts/; -
изключат version disclosure в HTTP отговорите;
-
следят за аномален достъп от резидентни ISP мрежи в нетипични региони.
GreyNoise вече е публикувала и списък с IP адресите, използвани в кампанията.
Мащабът, координацията и използването на резидентни проксита ясно показват, че това не е случаен интернет шум, а целенасочена подготовка за атаки срещу Citrix инфраструктура. Организациите с публично изложени Citrix Gateways трябва да приемат тази активност като ранно предупреждение и да действат незабавно.









