Масирана разузнавателна кампания сканира Citrix NetScaler

Платформата за мониторинг на заплахи GreyNoise е засекла координирана разузнавателна кампания срещу Citrix NetScaler / Citrix Gateway инфраструктура в периода 28 януари – 2 февруари. Целта на операцията е била:

  • идентифициране на публично достъпни login панели;

  • извличане на информация за версиите на Citrix продуктите.

Според анализаторите това ясно сочи към pre-exploitation mapping – подготовка за бъдеща експлоатация на уязвимости.

Тактики и източници на трафика

GreyNoise е проследила сканиращия трафик до:

  • над 63 000 различни IP адреса,

  • генерирали общо 111 834 сесии.

Разпределението е показателно:

  • 64% от трафика идва от резидентни проксита, разпръснати по целия свят – IP адреси, които изглеждат като обикновени домашни интернет връзки и лесно заобикалят репутационни филтри;

  • останалите 36% идват от един Azure IP адрес, вероятно използван за координация или контрол.

Два ясни индикатора за злонамерена дейност

1. Масово откриване на login панели

Най-активният индикатор включва:

  • 109 942 сесии

  • от 63 189 уникални IP адреса

Целта е URL пътят:
/logon/LogonPoint/index.html

Това е стандартният интерфейс за автентикация на Citrix Gateway и позволява мащабно откриване на изложени системи.

2. Бързо изброяване на версии чрез EPA артефакти

Втората активност е засечена на 1 февруари и представлява:

  • 6-часов сканиращ спринт

  • 10 IP адреса

  • 1 892 сесии

Таргетиран URL:
/epa/scripts/win/nsepa_setup.exe

Този файл е част от Endpoint Analysis (EPA) и често разкрива информация за версията на Citrix ADC.

Технически детайли, които издават нападателя

  • Използван е User-Agent: Chrome 50, версия от 2016 г., което е типичен признак за автоматизирани инструменти.

  • Фокусът върху EPA setup файла подсказва интерес към version-specific exploit development или валидиране на вече известни слабости.

Според GreyNoise:

„Бързото начало и приключване на операцията подсказва целенасочен сканиращ спринт, вероятно задействан от информация за уязвими EPA конфигурации или конкретни прозорци за внедряване.“

Контекст: активни критични уязвимости

Разузнавателната кампания идва на фона на скорошни критични уязвимости в Citrix продукти, включително:

  • CVE-2025-5777CitrixBleed 2

  • CVE-2025-5775 – RCE уязвимост, експлоатирана като zero-day

Това засилва вероятността текущото сканиране да е директно свързано с подготовка за масови атаки.

Препоръки за защита

GreyNoise посочва няколко конкретни възможности за откриване и защита:

  • Следене за blackbox-exporter user agent от неоторизирани източници

  • Аларми при външен достъп до /epa/scripts/win/nsepa_setup.exe

  • Засичане на бърза масова проверка на /logon/LogonPoint/

  • Наблюдение за HEAD заявки към Citrix Gateway

  • Откриване на остарели browser fingerprints (напр. Chrome 50)

Допълнително администраторите се съветват да:

  • преценят необходимостта Citrix Gateway да е интернет-достъпен;

  • ограничат достъпа до директорията /epa/scripts/;

  • изключат version disclosure в HTTP отговорите;

  • следят за аномален достъп от резидентни ISP мрежи в нетипични региони.

GreyNoise вече е публикувала и списък с IP адресите, използвани в кампанията.

Мащабът, координацията и използването на резидентни проксита ясно показват, че това не е случаен интернет шум, а целенасочена подготовка за атаки срещу Citrix инфраструктура. Организациите с публично изложени Citrix Gateways трябва да приемат тази активност като ранно предупреждение и да действат незабавно.

e-security.bg

Подобни

Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720
Петима венецуелци признаха опит за кражба на пари от банкомати чрез malware
2.09.2026
Hands of the prisoner in jail
TerminalFix превръща CAPTCHA в оръжие
1.09.2026
cyber-4444450_640
Fire Ant превръща CISCO рутери в тайни мостове към критични мрежи
1.09.2026
spying-4270361_640
Инфостийлъри крадат Claude сесиите
31.08.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640