Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞
TL;DR
Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞
這是每位系統管理員最害怕的惡夢場景:一個極其精確且致命的漏洞,能夠在不費吹灰之力的情況下繞過您最嚴密的安全性防護層。這就是所謂的「Citrix Bleed」(CVE-2023-4966)。這個關鍵的零日漏洞正席捲 NetScaler ADC 和 Gateway 設備,讓攻擊者能夠如入無人之境般繞過多因素身份驗證 (MFA)。
其手法並非暴力破解,而是利用記憶體洩漏。透過發送精心構造的 HTTP GET 請求,攻擊者可以誘騙設備洩漏其系統記憶體。在這些資料轉儲中隱藏著有效的會話 Cookie。一旦掌握這些資訊,攻擊者就不再需要您的密碼、MFA 權杖或任何授權。他們直接變成了您本人。
Citrix 的母公司 Cloud Software Group 已證實,該漏洞的利用行為確實存在,且至少自 2023 年 8 月下旬以來便已發生。由於此缺陷針對的是設備管理記憶體的方式,它實際上使傳統的身份驗證屏障變得毫無用處。如果您的閘道器暴露在外,您的前門就等於是完全敞開的。
受影響的版本與技術影響
此漏洞的影響範圍相當廣泛。如果您正在運行 NetScaler 設備,請務必立即停下手邊工作並檢查您的版本。根據官方安全公告,以下版本皆處於危險之中:
| 產品版本 | 狀態 |
|---|---|
| NetScaler ADC/Gateway 14.1 | 易受攻擊 |
| NetScaler ADC/Gateway 13.1 | 易受攻擊 |
| NetScaler ADC/Gateway 13.0 | 易受攻擊 |
| NetScaler ADC/Gateway 12.1-FIPS | 易受攻擊 |
| NetScaler ADC/Gateway 12.1-NDcPP | 易受攻擊 |
| NetScaler ADC/Gateway 12.1 | 已終止支援 (易受攻擊) |
正如 Assetnote 研究 所記錄的,此漏洞的技術原理非常簡單。設備在處理請求時未能正確清理或限制返回的資料,導致記憶體內容直接外洩。一旦攻擊者獲取了這些會話識別碼,他們只需將其注入自己的瀏覽器,便能成功劫持合法的會話。

觀察到的攻擊後活動
對於這些威脅行為者來說,入侵只是第一步。他們在進入系統後所採取的行動才是造成真正損害的原因。Mandiant 的鑑識調查揭示了成功入侵後的嚴峻情況。一旦初始會話被劫持,攻擊者會迅速行動以建立立足點並深入滲透。
我們觀察到這些攻擊者展現出高度有組織的行為模式:
- 憑證竊取: 他們不僅僅是在尋找入口,還在尋找通往核心系統的鑰匙。他們會在環境中搜尋額外的憑證以提升權限。
- 橫向移動: 一旦破壞了 NetScaler 設備,他們便將其作為跳板。遠端桌面協定 (RDP) 是他們從閘道器跳轉至內部伺服器和敏感工作站的首選工具。
- 部署持久性: 他們不希望被踢出系統。攻擊者會安裝遠端監控與管理 (RMM) 工具或自訂後門,確保即使您重啟設備或終止會話,他們仍有辦法重新進入。
偵測與鑑識分析的挑戰
最棘手的是:NetScaler 設備不會記錄觸發此記憶體洩漏的惡意請求。這是一個盲點。如果您僅依賴標準日誌來判斷是否遭到攻擊,您可能是在尋找幽靈。
為了抓出這些入侵者,安全團隊必須發揮創意,從不同角度審視資料:
- WAF 日誌: 深入檢查您的 Web 應用程式防火牆 (WAF) 日誌。尋找針對 NetScaler Gateway 的異常 GET 請求。如果看起來很可疑,那它很可能就是惡意請求。
- 網路流量分析: 密切監控設備的流量。如果它突然與可疑的外部基礎設施通訊,或出現不應有的橫向移動行為,這就是一個巨大的危險訊號。
- 終止會話: 這是不可妥協的。管理員必須使用 CLI 終止所有活動和持久性會話。這是清除目前在網路上流竄的被劫持權杖的唯一方法。雖然這會強制所有人重新進行身份驗證,但這是必要的權宜之計。
修復與安全最佳實踐
必須明確一點:此漏洞沒有所謂的「替代方案」。您無法透過設定來繞過這種完全的身份驗證漏洞。唯一的真正解決方法就是修補。如果您尚未套用供應商提供的安全更新,您的系統實際上是不安全的。
對於懷疑已經遭到入侵的用戶,Mandiant 修復指南 是您的最佳參考。它概述了清理環境所需的繁瑣但必要的流程。
如果您的 NetScaler 在漏洞期間暴露於網際網路,您必須假設最壞的情況,將其視為已遭破壞的資產。這意味著必須審核每個帳戶、檢查是否有未經授權的 RMM 工具,並為該期間內登入的所有使用者輪換憑證。
這些攻擊者非常有耐心。他們追求的是長期存取權,而非短暫的破壞。即使在修補後,在您徹底清除任何後門、排程任務或攻擊者可能留下的新本機帳戶之前,您都不能掉以輕心。修補只是開始,驗證網路的完整性才是終點。保持警惕,密切關注官方支援管道,不要認為修補程式就是萬靈丹。在當前的威脅環境下,最好的防禦手段是保持適度的懷疑態度,並進行嚴格的事件後審核。