Зловмисники, пов'язані з операторами вимагацького програмного забезпечення Anubis, почали активно використовувати критичну вразливість обходу автентифікації Citrix Bleed 2 (яка відстежується під ідентифікатором CVE-2025-5777) для отримання початкового доступу до корпоративних мереж. Цей вектор атаки став новим трендом у середовищі кіберзлочинців, які поєднують експлуатацію вразливостей нульового дня та свіжих закритих патчами дірок із техніками принесення власних вразливих драйверів (BYOVD) та викраденням легітимних облікових даних у ланцюгах постачання.

Дослідження показують, що хоча різні афілійовані групи (affiliates) використовують дещо відмінну тактику після проникнення, шаблони їхньої компрометації залишаються дуже схожими. Після отримання доступу через уразливість у продуктах Citrix, хакери розгортають легітимні інструменти віддаленого моніторингу та управління (RMM), проводять операції з викрадення облікових даних користувачів і здійснюють ручне керування («hands-on-keyboard») для горизонтального переміщення (lateral movement) по мережі жертви. Це дозволяє їм залишатися непоміченими для традиційних антивірусних рішень, які часто довіряють підписаному комерційному ПЗ для адміністрування.

Особливу небезпеку становить техніка BYOVD (Bring Your Own Vulnerable Driver). Зловмисники завантажують на цільову систему старі, але офіційно підписані легітимними розробниками драйвери Windows, які містять відомі критичні вразливості. Оскільки драйвер має цифровий підпис, операційна система дозволяє його завантаження в режим ядра. Після цього хакери експлуатують уразливість у завантаженому драйвері, щоб вимкнути агенти безпеки (EDR/AV), обійти механізми захисту пам'яті LSA (Local Security Authority) та безперешкодно витягнути паролі у відкритому вигляді або хеші NTLM.

Крім того, атакуючі все частіше покладаються на компрометацію облікових даних у ланцюгах постачання (supply chain). Вони викрадають доступи підрядників, ІТ-інтеграторів або зовнішніх адміністраторів, які мають легітимні VPN-підключення чи доступ до внутрішніх систем компанії-цілі. Це дозволяє здійснювати початковий вхід без виклику підозрілих інцидентів безпеки та одразу переходити до розгортання шифрувальників.

Що це означає на практиці

Для захисту корпоративного периметра та внутрішньої мережі від атак із використанням Citrix Bleed 2 та супутніх технік, пентест-команда рекомендує негайно виконати такі дії:

  • Проведіть аудит та оновлення систем Citrix. Якщо у вашій інфраструктурі використовуються рішення Citrix NetScaler ADC або NetScaler Gateway, перевірте версії ПЗ та терміново встановіть патчі, що закривають вразливість CVE-2025-5777 (Citrix Bleed 2). Додатково завершіть усі активні сесії користувачів та скиньте сесійні токени через консоль управління, щоб нівелювати загрозу використання вже викрадених сесійних файлів cookie.
  • Впровадьте суворі правила блокування BYOVD. Налаштуйте функцію цілісності коду на основі віртуалізації (HVCI) та увімкніть Microsoft Recommended Driver Blocklist в ОС Windows. Це заблокує завантаження відомих вразливих драйверів, які зловмисники використовують для вимкнення антивірусного захисту.
  • Обмежуйте використання інструментів RMM. Складіть білий список лише тих засобів віддаленого адміністрування (наприклад, AnyDesk, TeamViewer, ConnectWise, Splashtop), які офіційно дозволені в компанії. Будь-який запуск несанкціонованого RMM-агента на робочих станціях або серверах має негайно блокуватися та розслідуватися як критичний інцидент.
  • Контролюйте доступи підрядників. Впровадьте багатофакторну автентифікацію (MFA) для всіх без винятку зовнішніх підключень. Обмежуйте доступ сторонніх організацій до внутрішньої мережі за допомогою концепції Zero Trust Network Access (ZTNA) або створюйте ізольовані сегменти (Jump hosts) з обов'язковим логуванням усіх дій адміністраторів.