勒索軟體Anubis利用重大漏洞CitrixBleed 2取得初始存取權限

一年前Citrix為NetScaler設備修補CitrixBleed 2(CVE-2025-5777),後續有研究人員警告該漏洞風險重大,不亞於一年半前造成嚴重災情的Citrix Bleed(CVE-2023–4966),後續很快就出現大規模攻擊,如今傳出有勒索軟體加入利用的行列。

資安公司Arctic Wolf追蹤勒索軟體Anubis的活動發現,該勒索軟體租用服務(RaaS)旗下的附屬團體,大致透過兩種方法滲透受害組織,其中一種就是CitrixBleed 2。另一種附屬團體使用的手法,是使用有效的憑證登入思科VPN系統AnyConnect。儘管這些附屬團體的手法存在差異,不過Arctic Wolf指出有幾項特徵是這些駭客共通的作法,包括反覆運用多款合法的遠端管理與監控工具(RMM),並鎖定微軟遠端桌面服務伺服器、網域控制器、虛擬化平臺、NAS系統等高價值基礎設施,而且,在部分攻擊事故裡,駭客還會利用cloudflared、具驗證機制的代理伺服器,及基於SSH的SOCKS隧道,來建立替代的對外通訊。