El 24 de septiembre, la firma de detección de amenazas GreyNoise Intelligence identificó un único dirección IP basada en EE. UU. que estaba realizando escaneos de instalaciones de Citrix NetScaler y llevando a cabo ataques de ejecución remota de código (RCE). Ante esta actividad maliciosa, GreyNoise emitió alertas a sus clientes.
En los días siguientes, comenzaron a surgir en redes sociales reportes sobre posibles ataques de día cero a las instalaciones de NetScaler. La comunidad de ciberseguridad se dividió en opiniones sobre la veracidad de estos rumores, con algunos argumentando que las actividades observadas se dirigían a vulnerabilidades ya corregidas en agosto. Sin embargo, el 26 de septiembre, Benjamin Harris, fundador y CEO de la firma de gestión de exposiciones WatchTowr, instó a los usuarios de NetScaler a desconectar sus sistemas. "El lunes será demasiado tarde", afirmó en una publicación de LinkedIn.
Para el domingo, Citrix parecía haber tomado nota de la situación, publicando una actualización que corrigió ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), incluidas dos de día cero que ya estaban siendo explotadas activamente. Sin embargo, el blog de la compañía no recomendó que los servidores se desconectaran hasta que se aplicaran los parches, sino que instó a los clientes a "actualizar a las versiones que contienen la solución de inmediato." A pesar de esto, las dos vulnerabilidades de día cero, CVE-2026-88771 y CVE-2026-88772, fueron objeto de una explotación generalizada.
El mismo fin de semana, el proveedor de protección de datos Kiteworks adoptó un enfoque diferente. El 25 de septiembre, la compañía emitió una recomendación a sus clientes, instándoles a desconectar proactivamente sus sistemas basándose en información sobre un ataque inminente. Con su equipo de ingeniería y expertos en inteligencia nacional colaborando para identificar el problema de seguridad, Kiteworks advirtió que un ataque de día cero podría estar en camino. El lunes, la empresa publicó un aviso identificando la vulnerabilidad y lanzando una actualización para corregirla. Al final, Kiteworks determinó que la vulnerabilidad solo habría afectado al 1% de sus clientes, según su declaración.
"Tomar la decisión de pedir a los clientes que desconecten sus sistemas de producción no es algo que cualquier proveedor haga a la ligera, y sabíamos exactamente lo que estábamos pidiendo", afirmó Frank Balonis, CISO de la firma. "Lo hicimos de todos modos, porque cuando la elección es entre certeza y conveniencia, los datos de los clientes no son algo con lo que estemos dispuestos a jugar. Esa decisión fue lo que hizo posible el resto. Haríamos la misma llamada mañana para proteger los datos de nuestros clientes."
Los IPs expuestos por Kiteworks afectan a países de todo el mundo, aunque están concentrados en EE. UU. y Europa. Esta situación pone de manifiesto los riesgos que enfrentan los proveedores que toman medidas de defensa agresivas. La respuesta de Citrix ha sido criticada por muchos en la comunidad de ciberseguridad, considerándola insuficiente y tardía. ¿Por qué no compartió la compañía la inteligencia antes sobre los aparentes ataques de día cero?
Por otro lado, la rara recomendación de Kiteworks de desconectar sus dispositivos podría considerarse excesiva, especialmente dado que solo el 1% de sus clientes era vulnerable, o una respuesta adecuadamente calibrada ante un posible ataque que podría afectar a sus clientes, muchos de los cuales pertenecen a agencias gubernamentales o industrias reguladas.
La decisión de instar a los clientes a desconectar sus sistemas fue calificada de "desmesurada" por John Strand, propietario de Black Hills Information Security, una firma de capacitación en ciberseguridad y pruebas de penetración. "Esto no es un ataque activo —la gente no está siendo vulnerada activamente— y, sin embargo, el proveedor está diciendo a los clientes que desconecten sus sistemas", comentó. "Nunca he escuchado nada como esto antes. Queda por ver si Kiteworks está exagerando o si esta es exactamente la respuesta correcta, especialmente dependiendo de lo difícil que sea implementar el parche."
Para Kiteworks, la decisión de instruir a los clientes a desconectar sus sistemas no fue fácil, según Jonathan Yaron, CEO y presidente de Kiteworks. "El estándar de la industria es esperar pruebas de un ataque", dijo. "Preferimos ser proactivos ante una advertencia creíble que esperar a tener certeza y llegar demasiado tarde. Ese es el estándar que pretendemos mantener."
Lamentablemente, los profesionales de la seguridad tenían menos información sobre los ataques a Citrix NetScaler: algunos cuestionaron si la actividad maliciosa apuntaba a dos vulnerabilidades ya corregidas en agosto (CVE-2026-19490 y CVE-2026-19489). Citrix no respondió a preguntas específicas sobre el asunto, pero dirigió a Dark Reading a su declaración anterior y boletín de seguridad.
La compañía tenía como objetivo "desarrollar y lanzar de inmediato una nueva versión del software que aborde los problemas", declaró Citrix a través de su portavoz. "Siempre aconsejamos a los clientes que adopten rápidamente la última versión de nuestro software, y estamos subrayando esa orientación aquí para garantizar que nuestros clientes se beneficien de inmediato de las actualizaciones en esta última versión."
Incluso sin un aviso de desconexión por parte de Citrix, proveedores y equipos de seguridad estaban aconsejando proactivamente a los administradores de NetScaler que desconectaran sus dispositivos, citando una advertencia del gobierno, según Satnam Narang, ingeniero de investigación senior en Tenable, que publicó un aviso sobre el asunto. "La conversación sobre la desconexión ocurrió en ambos casos; simplemente vino de diferentes lugares", dice Narang.
Si otro fin de semana trae la misma decisión, aún no hay una respuesta clara sobre cuál es la estrategia adecuada, señala Andrew Thompson, vicepresidente senior de operaciones de adversarios en GreyNoise. Aunque la compañía detectó actividad contra dispositivos NetScaler el 24 de septiembre, los investigadores de GreyNoise no conectaron inicialmente el ataque a CVEs específicos.
"Si la advertencia temprana proviene de una fuente creíble, deberían actuar sobre ella, [pero] lo que se considera una acción aceptable variará de una organización a otra", afirma Thompson.
Narang de Tenable señala que desconectar sistemas tiene un costo. Cerrar las VPN, por ejemplo, significa cortar el acceso para los trabajadores remotos, bloquear el acceso a aplicaciones que podrían afectar a los clientes y cerrar el acceso a datos que pueden interrumpir las operaciones. "Si los proveedores lo piden, deben ser específicos sobre qué clientes y configuraciones están en riesgo, y cuánto tiempo debería durar la desconexión", dice. "Kiteworks desconectó los sistemas que aloja y aconsejó una desconexión de nueve horas. Un 'apágalo' general sin fecha de finalización es difícil de cumplir."
