Noi tactici ransomware: Exploatarea Citrix Bleed 2 și riscuri supply chain
Grupările de ransomware adoptă vulnerabilități avansate și credențiale din supply chain pentru acces inițial.

Foto: The Hacker News
Peisajul amenințărilor cibernetice se intensifică, cu grupări de ransomware care își rafinează metodele, utilizând vulnerabilități critice precum Citrix Bleed 2 (CVE-2025-5777) și atacuri pe lanțul de aprovizionare pentru a obține acces inițial în rețelele organizațiilor.
Operațiunea ransomware Anubis a fost identificată ca exploatând activ noua vulnerabilitate Citrix Bleed 2 (CVE-2025-5777), o breșă de securitate ce permite actorilor malițioși să pătrundă în sistemele țintite. Această evoluție subliniază o tendință îngrijorătoare a atacatorilor de a se orienta rapid către vulnerabilități recent descoperite, adesea înainte ca patch-urile să fie implementate pe scară largă.
Ce înseamnă pentru organizația ta
Pentru CTO și CIO, aceste evoluții impun o reevaluare urgentă a strategiilor de securitate cibernetică. Exploatarea vulnerabilităților de tipul Citrix Bleed 2 (CVE-2025-5777), alături de tehnici precum aducerea propriilor drivere vulnerabile (BYOVD) și compromiterea credențialelor din lanțul de aprovizionare, necesită o abordare proactivă. Echipele IT trebuie să prioritizeze scanarea continuă a infrastructurii, aplicarea rapidă a patch-urilor, consolidarea controlului accesului și implementarea unor soluții robuste de monitorizare a traficului de rețea. Riscul operațional este semnificativ, putând duce la întreruperi majore, pierderi de date și costuri financiare substanțiale asociate cu recuperarea și remedierea. Asigurarea securității lanțului de aprovizionare devine, de asemenea, o prioritate critică, necesitând audituri riguroase ale partenerilor și furnizorilor.
Mai mult, observațiile recente indică o utilizare tot mai frecventă a instrumentelor legitime de management și monitorizare la distanță (RMM) de către atacatori. Această tactică face detectarea și blocarea intruziunilor mult mai dificilă, deoarece traficul generat de RMM-uri poate fi confundat cu activități legitime. Prin urmare, o monitorizare aprofundată a comportamentului rețelei și implementarea principiului privilegiului minim sunt esențiale pentru a contracara mișcările laterale realizate cu aceste unelte.
Deși tacticile diferă între afiliați, au apărut tipare comune în tehnicile utilizate, prin folosirea instrumentelor legitime de management și monitorizare la distanță (RMM), acces la credențiale și proceduri hands-on-keyboard.
Threat actors associated with the Anubis ransomware operation have been observed exploiting the Citrix Bleed 2 (CVE-2025-5777) vulnerability to obtain initial access.