Οι κακόβουλοι παράγοντες που συνδέονται με τη λειτουργία ransomware Anubis έχουν παρατηρηθεί να εκμεταλλεύονται την ευπάθεια Citrix Bleed 2 (CVE-2025-5777) για να αποκτήσουν αρχική πρόσβαση.
Δείτε επίσης: FortiBleed: Κλοπή credentials συνδέεται με INC και Lynx Ransomware

“Αν και οι τακτικές διαφέρουν μεταξύ των συνεργατών, κοινά μοτίβα εμφανίστηκαν στην τεχνική μέσω της χρήσης νόμιμων εργαλείων Απομακρυσμένης Διαχείρισης και Παρακολούθησης (RMM), πρόσβασης σε διαπιστευτήρια και διαδικασιών άμεσης πληκτρολόγησης που χρησιμοποιούνται για πλευρική κίνηση,” ανέφερε η Arctic Wolf σε μια αναφορά που δημοσιεύθηκε αυτή την εβδομάδα.
“Οι συνεργάτες του Anubis επανειλημμένα εκμεταλλεύτηκαν νόμιμα εργαλεία απομακρυσμένης πρόσβασης και διαχείρισης, συμπεριλαμβανομένων των ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC και Total Software Deployment, για να ενσωματωθούν με τη φυσιολογική δραστηριότητα IT ενώ διατηρούσαν τον έλεγχο των συστημάτων των θυμάτων.“
Το Anubis είναι μια ομάδα ransomware-as-a-service (RaaS) που εμφανίστηκε για πρώτη φορά στα τέλη του 2024 ως επαναπροσδιορισμός του ransomware Sphinx. Η λειτουργία ransomware ανακοινώθηκε επίσημα στο υπόγειο φόρουμ Ransomware and Advanced Malware Protection (RAMP) τον Φεβρουάριο του 2025. Σύμφωνα με δεδομένα από το Ransomware.Live, η εγκληματική ομάδα έχει ισχυριστεί 91 θύματα στην τοποθεσία διαρροής δεδομένων της, με 11 θύματα να αναφέρονται μόνο τον Ιούνιο του 2026.
Μερικοί από τους σημαντικούς τομείς που στοχεύονται περιλαμβάνουν την υγεία, τις επιχειρηματικές υπηρεσίες, τη βιομηχανία, την τεχνολογία και τις χρηματοοικονομικές υπηρεσίες. Περισσότερο από το 50% των θυμάτων βρίσκονται στις Η.Π.Α., ακολουθούμενες από το Ηνωμένο Βασίλειο, την Αυστραλία, τη Γαλλία και τον Καναδά.
Σε μια αναφορά που δημοσιεύθηκε τον Ιούλιο του 2025, η Rubrik Zero Labs ανέφερε ότι το Anubis διαφημίζει ελκυστικές κατανομές κερδών, προσφέροντας στους συνεργάτες το 80% των ποσών λύτρων που πληρώνονται, και το συνδυάζει με μια μη αναστρέψιμη λειτουργία διαγραφής δεδομένων που αυξάνει την πίεση στα θύματα να πληρώσουν.
“Όταν ενεργοποιείται το module /WIPEMODE του Anubis, τα αρχεία παραμένουν στους καταλόγους αλλά μειώνονται σε μέγεθος 0 KB ανεξαρτήτως πληρωμής λύτρων,” σημείωσε η Rubrik εκείνη την εποχή. “Γνωρίζοντας ότι οι κακόβουλοι παράγοντες μπορούν να επαναφέρουν τα περιβάλλοντα των θυμάτων σε αυτήν την κατάσταση καμένης γης με μια μόνο εντολή αυξάνει σημαντικά την πίεση στα θύματα να πληρώσουν πριν ενεργοποιηθεί πλήρως το wiper.“
Δείτε επίσης: Citrix Bleed 2: Προστέθηκε στον Κατάλογο KEV της CISA

Οι εισβολές ransomware που παρατηρήθηκαν φέτος περιλαμβάνουν τόσο τη χρήση έγκυρων διαπιστευτηρίων VPN όσο και την εκμετάλλευση του CVE-2025-5777 (CVSS score: 9.3), μια κρίσιμη αδυναμία που επηρεάζει το Citrix NetScaler ADC και το Gateway που θα μπορούσε να χρησιμοποιηθεί από έναν επιτιθέμενο για να παρακάμψει την αυθεντικοποίηση όταν η συσκευή είναι διαμορφωμένη ως Gateway ή AAA virtual server.
Η ακριβής πηγή των διαπιστευτηρίων VPN που χρησιμοποιήθηκαν σε αυτές τις εισβολές είναι άγνωστη. Ωστόσο, είναι πιθανό να αποκτήθηκαν μετά από προηγούμενη παραβίαση, ή μέσω αρχικών διαμεσολαβητών πρόσβασης (IABs), επιθέσεων credential stuffing ή δραστηριότητας κλοπής πληροφοριών.
“Εκτός από την εκμετάλλευση του CitrixBleed 2, παρατηρήθηκαν έγκυρες συνδέσεις VPN Cisco AnyConnect από αρκετούς ASNs φιλοξενίας, συμπεριλαμβανομένων των AS20473 — The Constant Company και AS55286 — ServerMania,” εξήγησε η Arctic Wolf. “Η κακόβουλη αυθεντικοποίηση VPN ακολουθήθηκε από δραστηριότητα σύνδεσης που περιλάμβανε RDP και SMB, οδηγώντας σε πρόσβαση σε διαπιστευτήρια, δημιουργία υπηρεσίας PsExec, ανάπτυξη RMM και τελικά ενεργοποίηση εργαλείων μεταφοράς στο cloud για εξαγωγή δεδομένων.”
Η πλευρική κίνηση διευκολύνεται μέσω RDP και PsExec, που στη συνέχεια οδηγεί στην ανάπτυξη διάφορων νόμιμων εργαλείων RMM για επίμονη πρόσβαση, παρέχοντας στους επιτιθέμενους τη δυνατότητα να μεταφέρουν αρχεία και να εκτελούν κώδικα απομακρυσμένα ενώ παραμένουν κάτω από το ραντάρ. Επιλεγμένες εισβολές επίσης διαμορφώνουν ένα Cloudflare Tunnel (γνωστό και ως cloudflared) για να δημιουργήσουν σήραγγες στα περιβάλλοντα των θυμάτων.
Η επόμενη φάση των επιθέσεων περιλαμβάνει τη συλλογή διαπιστευτηρίων για να διευκολυνθεί η βαθύτερη πρόσβαση στο παραβιασμένο περιβάλλον, μετά την οποία εγκαθίστανται εργαλεία όπως S3 Browser, rclone, s5cmd, WinSCP και PuTTY για μεταφορά ή εξαγωγή δεδομένων πριν από την ανάπτυξη του ransomware. Παράλληλα, λαμβάνονται μέτρα για να αποδυναμωθούν οι άμυνες του συστήματος και να περιπλακεί η ανάλυση μετά το περιστατικό.
Δείτε επίσης: Τα νοσοκομεία στις ΗΠΑ καλούνται να προστατευτούν έναντι του Citrix Bleed bug
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Αυτές οι τεχνικές περιλάμβαναν την απενεργοποίηση της προστασίας σε πραγματικό χρόνο του Windows Defender, δραστηριότητα SophosUninstall, αντικείμενα που σχετίζονται με το PCHunter και καθαρισμό ή χειραγώγηση καταγραφών σε πολλά συστήματα,” εξήγησε η εταιρεία κυβερνοασφάλειας.
