TL;DR

  • 공격자가 Citrix NetScaler 제로데이 취약점 CVE-2026-88771과 CVE-2026-88772를 악용해 북미와 유럽의 정부·금융·교육·법률·전문 서비스 조직을 공격했으며, 공격 주체는 아직 공개적으로 확인되지 않음.
  • Google Threat Intelligence Group과 Mandiant는 공격이 최소 9월 초부터 이어졌으며, 침입자가 맞춤형 악성코드로 루트 접근을 유지하고 내부 네트워크에 프록시를 구축했다고 밝힘.
  • 공격 도구에는 PHP 웹 셸 WHIPSHOT과 Python 기반 TCP 터널링 도구 SLAPSHOT이 포함되며, 프록시를 통한 내부 정찰과 자격 증명 탈취 사례가 관찰됨.
  • Citrix가 취약점 악용 사실을 공개하기 전에 공격이 이미 진행 중이었으며, 보안 전문가들은 취약 시스템을 패치하기 전에 침해 여부를 먼저 조사하라고 권고함.
  • Citrix는 취약점 공개가 늦어진 이유와 공격 규모에 대한 질문에 답하지 않았으며, NetScaler 취약점은 과거에도 국가 지원 조직과 랜섬웨어 운영자가 악용한 전력이 있음.

Citrix 취약점 악용과 공개 지연

  • 공격자가 공개 전부터 제로데이로 악용한 중대한 Citrix 취약점의 악용 주체는 아직 알려지지 않았지만, CVE-2026-88772를 통해 북미와 유럽의 정부 기관, 금융 서비스 기업, 교육 기관, 법률 및 전문 서비스 분야를 침해한 사실이 확인됨.
  • 보안 업계에서는 Citrix가 취약점 정보를 지나치게 늦게 공개했다는 데 의견이 모임. GreyNoise는 9월 24일 Citrix NetScaler Gateway를 대상으로 한 CVE-2026-88771 악용 시도를 포착했으며, Google 연구진은 CVE-2026-88772 공격이 “최소 9월 초부터” 이어졌다고 밝힘.
  • 노출 관리 기업 watchTowr의 창립자 겸 CEO인 Benjamin Harris는 공개 지연 이유는 Citrix만 답할 수 있는 질문이라고 말함.

“취약점이 이미 침해된 조직을 대상으로 한 사고 대응 및 포렌식 조사 과정에서 발견됐다는 점은, 악용과 Citrix의 인지가 모두 공개보다 앞섰다는 뜻임.”

  • Harris는 Citrix가 실제 공격과 고객 피해가 있는 상황에서도 취약점 공개를 미룬 전력이 있다고 덧붙임. Citrix는 공격 범위와 취약점이 활발히 악용되는 동안 일요일까지 공개하지 않은 이유에 관한 The Register의 질문에 답하지 않음.
  • Citrix NetScaler ADC와 NetScaler Gateway 장비를 사용하면서 보안 업데이트를 적용하지 않았다면 가능한 한 빨리 조치해야 함. 다만 Mandiant Consulting 최고기술책임자 Charles Carmakal은 업데이트 전에 시스템 침해 징후를 먼저 살피라고 경고함.

“활발한 악용이 확인된 만큼 NetScaler 고객은 업그레이드나 패치에 앞서 시스템 침해 여부를 우선 조사해야 함. 웹 셸이나 기타 악성 파일의 증거를 발견하면 증거를 보존하고 침해 범위를 조사해야 함. 패치만으로는 공격자가 환경에 남아 있는 위협이 제거되지 않을 수 있음.”

아직 공개되지 않은 공격 주체

  • Citrix는 일요일에 취약점 8건을 공개했으며, 그중 CVE-2026-88771과 CVE-2026-88772는 CVSS 9.5점의 치명적 취약점임.
  • Citrix는 완화 조치가 적용되지 않은 NetScaler 배포 환경에서 두 취약점의 악용이 관찰됐다고 밝힘.
  • CVE-2026-88771은 인증되지 않은 공격자가 원격으로 임의 명령을 실행할 수 있는 취약점임. CVE-2026-88772는 메모리 오버플로 취약점으로, 기본 설정상 VPN 가상 서버에서 활성화되는 DTLS 환경에서 원격 코드 실행 또는 서비스 거부로 이어질 수 있음.
  • Citrix가 보안 권고를 내고 고객에게 취약점을 알렸을 때는 이미 공격이 진행 중이었음.
  • Harris는 공격 주체가 공개적으로 특정되지 않았고, 표적의 산업 분야나 조직 규모에서도 뚜렷한 경향을 아직 확인하지 못했다고 말함. 과거 NetScaler 취약점은 국가 지원 조직과 랜섬웨어 운영자 모두 악용한 전력이 있음.
  • watchTowr는 화요일 CVE-2026-88772 기술 분석과 함께 Citrix 사용자가 취약 여부를 확인하고 대응할 수 있도록 탐지 아티팩트 생성기를 공개함.

맞춤형 악성코드와 공격 대상

  • Google의 위협 인텔리전스 조직과 Mandiant는 화요일 공격 대상과 맞춤형 악성코드에 관한 추가 정보를 공개함. 이들은 공격이 최소 9월 초부터 이어졌으며 북미와 유럽의 정부·금융 서비스·교육·법률·전문 서비스 분야 조직이 영향을 받았을 가능성이 있다고 밝힘.
  • 침입 후 사용된 도구를 분석한 결과, 공격자는 지속적인 루트 접근을 확보하고 내부 기업 네트워크로 트래픽을 전달하는 데 이전에 발견된 적 없는 악성코드를 사용함.
  • 맞춤형 악성코드는 PHP 웹 셸 WHIPSHOT과 Python으로 작성된 TCP 터널링 도구 SLAPSHOT으로 구성됨.
  • WHIPSHOT은 Debian 패키지로 위장하고 기본 HTTP 헤더에 Base64로 인코딩된 명령·제어 페이로드를 숨김. 이 도구는 SLAPSHOT의 HTTP 전송 브리지로 동작하며, SLAPSHOT은 WHIPSHOT에서 명령을 받아 내부 호스트로 임의의 TCP 스트림을 전달함.
  • 지원 명령은 다음과 같음.
  • open: 대상 호스트와 포트로 나가는 TCP 소켓 연결
  • push: 열린 세션에 데이터 기록
  • pull: 열린 세션 소켓을 폴링하고 데이터 읽기
  • exch: 열린 세션 소켓을 통해 명령·제어 데이터 송수신
  • close: 지정된 네트워크 세션 종료
  • ping: 기본 상태 확인
  • 위협 인텔리전스 조직은 관찰된 침입 사례 중 적어도 한 건에서 공격자가 이 프록시를 통해 트래픽을 전달하며 내부 정찰과 자격 증명 탈취를 수동으로 수행했다고 밝힘.
  • Google은 관찰한 악용 시도와 실제 침입 건수 등 캠페인 규모에 관한 The Register의 질문에 즉시 답하지 않음. Google의 권고문은 이번 Citrix 캠페인이 피해자 네트워크에 최초 접근하기 위한 엣지 장비 표적 공격이 계속되고 있음을 보여준다고 설명함.

엣지 장비가 공격 표적이 되는 이유

  • Google 집계에 따르면 2025년 기업 관련 제로데이 취약점의 약 절반이 보안 및 네트워킹 제품에 해당함.
  • 공격자는 애플리케이션 전송 컨트롤러, VPN 게이트웨이, 방화벽 등 엣지 장비를 선호함. 이들 장비는 공개 인터넷에서 기업 네트워크로 직접 접근할 수 있는 경로를 제공해 공격자가 엔드포인트 탐지 도구와 다른 보안 계층을 우회할 수 있음.
  • NetScaler는 취약점이 잦은 제품으로 알려져 있으며, 공격자는 3월에도 또 다른 중대 NetScaler 취약점을 악용함. 그보다 1년 전 Citrix는 같은 제품에서 여러 제로데이 취약점을 공개함.