REX Cyber · Veille du 2026-10-01. Faits attribués à GreyNoise.
Un acteur malveillant a tenté d’exploiter une faille 0‑day sur un Citrix NetScaler Gateway le 24 septembre 2026, sans succès, mais a révélé un playbook post‑exploitation.
Ce qui s’est passé
- Le 24 septembre 2026, l’acteur a utilisé l’IP 149.104.78.141 pour cibler un Citrix NetScaler Gateway.
- L’acteur a tenté de définir les bits setuid et setgid sur /bin/sh pour obtenir un shell root et installer un webshell protégé par mot‑de‑passe.
- L’acteur a cherché à rediriger les requêtes CSS vers le webshell via des AliasMatch, puis à redémarrer le serveur HTTP.
Acteurs et cibles
Acteurs rapportés
Non précisés dans les données de ce rapport.
Cibles rapportées
Citrix NetScaler Gateway
Date d’incident indiquée par la source : 24 September 2026.
Vulnérabilités associées dans les données
CVE-2025-5777, CVE-2026-88771
Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.
MITRE ATT&CK
Techniques directement associées au rapport
Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.
Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.
Entités et contexte du rapport
- Vulnérabilité : CVE-2025-5777 ; confiance : 80/100
- Vulnérabilité : CVE-2026-88771 ; confiance : 80/100
Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.
IOC et observables pour la recherche
2 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.
Statuts de validité calculés au 2026-10-08T07:51:40+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.
La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.
| Type | Valeur neutralisée | Qualification | Confiance | Usage / validité |
|---|---|---|---|---|
| ipv4 | 149[.]104[.]78[.]141 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 6f5a2a452a7901323abd21879c6cecccb47c06aeeaccb1b467212f3b11e4b1e7 |
Indicateur | 50 | Dans la période de validité déclarée |
Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)
Comment utiliser les exports
Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.
Couverture et provenance
Rapport publié le 2026-10-01T04:37:07.981Z ; 6 objets publics et 2 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.
- Titre source : Swarming Against Citrix 0-Day Exploitation
- Types de rapport : threat-report
- Labels : citrix netscaler, citrixbleed, command injection, cve-2025-5777, cve-2026-88771, pre-disclosure attack, rce, webshell, zero-day exploitation
- Confiance du rapport : 50/100
- Création déclarée par la source : 2026-10-01T04:37:07.981Z
- Modification déclarée par la source : 2026-10-01T08:19:13.830Z
- Import de l’objet de renseignement : 2026-10-01T08:19:12.412Z
- Mise à jour de l’objet de renseignement : 2026-10-01T08:19:13.830Z
Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.
Source
Swarming Against Citrix 0-Day Exploitation — GreyNoise.