VLOBS.COM – Malware kustom bernama WHIPSHOT dan SLAPSHOT digunakan dalam kampanye eksploitasi kerentanan zero-day pada perangkat Citrix NetScaler. Google Threat Intelligence Group dan Mandiant menyebut organisasi di Amerika Utara dan Eropa dari sektor pemerintahan, layanan keuangan, pendidikan, hukum, dan layanan profesional kemungkinan terdampak.
Kampanye tersebut berlangsung setidaknya sejak awal September, menurut Google dan Mandiant. Identitas pihak yang berada di balik serangan belum diumumkan. Benjamin Harris, pendiri sekaligus CEO perusahaan pengelolaan eksposur watchTowr, mengatakan belum ada atribusi publik dan belum terlihat pola jelas berdasarkan industri atau ukuran organisasi yang menjadi sasaran.
Baca juga: OpenAI Dikabarkan Berunding untuk Pendanaan US$30 Miliar
Malware untuk akses dan lalu lintas jaringan
WHIPSHOT merupakan web shell PHP yang disamarkan sebagai paket Debian. Malware ini menyembunyikan muatan command-and-control yang dienkode dengan Base64 di dalam header HTTP dan berfungsi sebagai jembatan transport HTTP bagi SLAPSHOT.
SLAPSHOT adalah alat tunneling TCP yang ditulis dengan Python. Alat ini menerima perintah dari WHIPSHOT dan meneruskan aliran TCP ke host internal. Perintah yang didukung mencakup membuka koneksi, mengirim dan membaca data, bertukar data command-and-control, menutup sesi, serta melakukan pemeriksaan kesehatan dasar.
Dalam setidaknya satu penyusupan yang diamati, pelaku mengarahkan lalu lintas melalui proxy tersebut untuk melakukan pengintaian internal secara manual dan mencuri kredensial, menurut tim intelijen ancaman Google dan Mandiant.
Baca juga: Prospektus IPO Anthropic Ungkap Rugi dan Risiko AI bagi Manusia
Kerentanan kritis dan imbauan pemeriksaan
Citrix mengungkap delapan CVE, termasuk CVE-2026-88771 dan CVE-2026-88772, yang masing-masing mendapat skor kritis 9,5 CVSS. Vendor menyatakan eksploitasi terhadap kedua kerentanan pada penerapan NetScaler yang belum dimitigasi telah teramati.
CVE-2026-88771 dapat memungkinkan penyerang tanpa autentikasi menjalankan perintah dari jarak jauh. CVE-2026-88772 merupakan kerentanan luapan memori yang dapat berujung pada eksekusi kode jarak jauh atau penolakan layanan saat DTLS aktif, seperti pada konfigurasi bawaan VPN virtual server.
Baca juga: Domain dot.com Milik xAI Arahkan Pengunjung ke Halaman Unduhan Grok
Charles Carmakal, CTO Mandiant Consulting, menyarankan pelanggan memeriksa sistem untuk mencari tanda-tanda kompromi sebelum memasang pembaruan keamanan. Jika ditemukan web shell atau berkas berbahaya lain, ia mengimbau agar bukti disimpan dan cakupan kompromi diselidiki. Menurutnya, pemasangan patch saja mungkin tidak menghapus pelaku ancaman dari lingkungan.
WatchTowr mengatakan GreyNoise melihat upaya eksploitasi CVE-2026-88771 terhadap Citrix NetScaler Gateway pada 24 September. Perusahaan itu juga menerbitkan analisis teknis CVE-2026-88772 dan alat pembuat artefak deteksi untuk membantu pengguna memeriksa kerentanan dan melakukan remediasi.
















