Een Chinese hackgroep zou in mei al blijvende backdoors hebben geïnstalleerd op NetScaler‑systemen bij westerse overheden en juridische instellingen. Dat stelt securityonderzoeker Kevin Beaumont. Zijn bevinding komt overeen met een eerdere waarschuwing van het Nederlandse NCSC.
De Chinese cyberspionagegroep Volt Typhoon zou kwetsbaarheden in NetScaler-systemen van Citrix in mei al hebben misbruikt om backdoors te installeren. De doelwitten waren westerse overheidsorganisaties en juridische instellingen. De geplaatste backdoors zouden van blijvende aard zijn; het installeren van later uitgebrachte patches voor de kwetsbaarheden verwijdert de verborgen toegangsmogelijkheden niet.
Deze beveiligingswaarschuwing komt van securityonderzoeker Kevin Beaumont, die zich al maanden bezighoudt met de diverse kwetsbaarheden in NetScaler Gateway en NetScaler ADC. Die netwerkproducten van Citrix geven gebruikers toegang op afstand tot interne applicaties. De gatewayappliance en de application delivery controller (adc) moeten ook zorgen voor beter presterende applicaties en betere beveiliging. Dat laatste wordt ondermijnd door diverse kwetsbaarheden.
Beaumont doet uitgebreid onderzoek naar de verschillende kwetsbaarheden die sinds deze zomer bekend zijn en waar aanvallers misbruik van maken. Hij beschuldigt Citrix van het stilhouden van de blijvende backdoors die sinds mei zouden zijn geplaatst. De leverancier zou klanten niet hebben gewezen op het risico dat aanvallers backdoors kunnen hebben geïnstalleerd. Ook zou Citrix geen technische details hebben verstrekt waarmee kan worden nagegaan of er backdoors zijn geplaatst.
Gebrekkige informatievoorziening kwam begin 2020 al voor bij toenmalige kwetsbaarheden, die onder meer Nederlandse organisaties flink hebben geraakt. Het Nationaal Cyber Security Centrum (NCSC) van de Nederlandse overheid heeft toen gewaarschuwd dat Citrix-klanten er redelijkerwijs van uit kunnen gaan dat hun systemen zijn gecompromitteerd. De blogpost van Beaumont nu over backdoors in mei lijkt een herhaling van de geschiedenis.
De huidige NetScaler-kwetsbaarheden hebben diverse organisaties geraakt, waaronder het Nederlandse Openbaar Ministerie. Het NCSC heeft begin augustus na onderzoek vastgesteld dat hackers in mei al misbruik hebben gemaakt van de kwetsbaarheden. Dat misbruik vond een maand vóór de onthulling door Citrix plaats, die in juni patches uitbracht.
Daarna zijn eind augustus nog nieuwe kwetsbaarheden in de NetScaler-producten van Citrix geopenbaard. De leverancier had toen al aanvallen waargenomen. Het Nederlandse NCSC heeft daarna gewaarschuwd dat er snel massaal misbruik kan komen. De kwetsbare configuratie komt namelijk veel voor, blijkt uit onderzoek.