De Finse overheid heeft bekendgemaakt dat meerdere organisaties in Finland zijn gehackt via kwetsbaarheden in Citrix NetScaler. Het National Cyber Security Centre Finland (NCSC-FI) heeft niet gespecificeerd om hoeveel organisaties het gaat of in welke sectoren zij actief zijn.

De aanvallen vonden plaats voordat Citrix op 27 september beveiligingsupdates uitbracht voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Twee van deze lekken, CVE-2026-88771 en CVE-2026-88772, werden al actief misbruikt door aanvallers. Via deze kwetsbaarheden kunnen ongeauthenticeerde aanvallers op afstand kwetsbare Citrix-systemen overnemen.

Citrix NetScaler ADC fungeert als een server die inkomend verkeer verdeelt over beschikbare servers, waardoor websites en applicaties snel en stabiel blijven. De NetScaler Gateway biedt medewerkers op afstand toegang tot bedrijfsapplicaties en intranetten, wat het veelgebruikt maakt voor thuiswerken. Een gecompromitteerd NetScaler-systeem kan daarom grote impact hebben.

Volgens het NCSC-FI installeerden aanvallers via de kwetsbaarheden webshells om toegang tot de systemen te behouden en verdere aanvallen uit te voeren. Omdat de aanvallen al weken voor het uitkomen van de patches plaatsvonden, is het enkel installeren van de updates mogelijk niet voldoende. Organisaties wordt geadviseerd hun Citrix-systemen eerst te controleren op compromittering voordat zij de patches toepassen.

De Finse overheid roept getroffen organisaties op om incidenten te melden. Eerder waarschuwde staatssecretaris Van der Burg van Binnenlandse Zaken dat mogelijk ook meerdere Nederlandse Rijksoverheidspartijen via dezelfde Citrix-lekken zijn gehackt.