勒索软件团伙将目标转向了CitrixBleed2、BYOVD和供应链凭证

admin 2026-07-19 04:35:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 勒索软件团伙Anubis利用CitrixBleed2漏洞和合法RMM工具获取初始访问权限,通过凭证窃取、横向移动和数据窃取实施攻击,主要影响医疗、制造等行业。TheGentlemen组织使用BYOVD技术绕过防御。Vect与TeamPCP合作,通过供应链凭证窃取结合勒索软件部署,形成工业化犯罪模式。建议修补漏洞、监控RMM滥用并加强凭证保护。 综合评分: 85 文章分类: 威胁情报,漏洞分析,恶意软件,红队,供应链安全


cover_image

勒索软件团伙将目标转向了 Citrix Bleed 2、BYOVD 和供应链凭证

Rhinoer Rhinoer

犀牛安全

2026年7月16日 00:00 北京

在小说阅读器读本章

去阅读

已观察到与Anubis勒索软件行动相关的攻击者利用Citrix Bleed 2 (CVE-2025-5777) 漏洞获取初始访问权限。

北极狼在本周发布的一份报告中表示:“尽管各个分支机构的策略有所不同,但通过使用合法的远程管理和监控 (RMM) 工具、凭证访问以及用于横向移动的键盘操作程序,在技术手段上出现了共同的模式,”。

Anubis 关联人员反复滥用合法的远程访问和管理工具,包括 ScreenConnect、Zoho Assist、MeshAgent、Remotely、UltraVNC 和 Total Software Deployment,以融入正常的 IT 活动,同时保持对受害者系统的控制。

Anubis是一个勒索软件即服务(RaaS)组织,最初于2024年末以Sphinx勒索软件的更名形式出现。该勒索软件行动于2025年2月在勒索软件和高级恶意软件防护(RAMP)地下论坛上正式宣布。根据Ransomware.Live的数据,该网络犯罪团伙在其数据泄露网站上声称已有91名受害者,仅2026年6月就报告了11名受害者。

受影响最严重的行业包括医疗保健、商业服务、制造业、科技和金融服务。超过50%的受害者位于美国,其次是英国、澳大利亚、法国和加拿大。

Rubrik Zero Labs 在 2025 年 7 月发布的一份报告中称,Anubis 宣称提供诱人的利润分成,向其合作伙伴提供 80% 的赎金,并结合不可逆转的数据擦除功能,加大了受害者支付赎金的压力。

“当Anubis的/WIPEMODE模块被激活时,无论是否支付赎金,文件都会保留在目录中,但大小会被缩小到0 KB,”Rubrik当时指出。“攻击者只需一条命令就能将受害者的环境恢复到这种焦土状态,这大大增加了受害者在擦除器完全激活之前支付赎金的压力。”

今年观察到的勒索软件入侵事件,既涉及使用有效的 VPN 凭据,也涉及利用 CVE-2025-5777(CVSS 评分:9.3),这是一个影响 Citrix NetScaler ADC 和 Gateway 的严重漏洞,攻击者可以利用该漏洞在设备配置为 Gateway 或 AAA 虚拟服务器时绕过身份验证。

这些入侵事件中使用的VPN凭证的确切来源尚不清楚。但是,这些凭证有可能是在之前的入侵事件后获得的,也可能是通过初始访问代理(IAB)、凭证填充攻击或信息窃取活动获得的。

“除了利用 CitrixBleed 2 漏洞外,我们还观察到来自多个托管 ASN 的有效 Cisco AnyConnect VPN 登录,包括 AS20473(The Constant Company)和 AS55286(ServerMania)。”Arctic Wolf 解释道。“恶意 VPN 身份验证之后,攻击者会进行涉及 RDP 和 SMB 的登录活动,从而获取凭据、创建 PsExec 服务、部署 RMM,并最终调用云传输工具进行数据窃取。”

攻击者利用 RDP 和 PsExec 实现横向移动,进而部署各种合法的远程监控管理 (RMM) 工具以获得持久访问权限,使攻击者能够在不被发现的情况下传输文件并远程执行代码。某些入侵还会配置 Cloudflare 隧道(也称为 cloudflared)以建立通往受害者环境的隧道。

攻击的下一阶段是收集凭证,以便更深入地访问受感染的环境。之后,攻击者会安装 S3 Browser、rclone、s5cmd、WinSCP 和 PuTTY 等工具,用于在部署勒索软件之前进行数据传输或数据窃取。与此同时,攻击者还会采取措施削弱系统防御,并干扰事后分析。

这家网络安全公司解释说:“这些技术包括禁用 Windows Defender 实时保护、SophosUninstall 活动、PCHunter 相关痕迹,以及跨多个系统清除或篡改日志。至少在一次入侵中,Anubis 加密器在执行后被删除,减少了磁盘上有效载荷痕迹的可用性,从而不利于后续分析。”

The Gentlemen 的后门和 BYOVD 零日漏洞利用

卡巴斯基披露了 The Gentlemen远程访问即服务 (RaaS) 组织如何利用已知漏洞和被盗或弱登录凭证入侵目标,以及如何使用基于 Go 的后门在侦察后执行远程命令、通过组策略或 PsExec 进行横向移动,并使用自带易受攻击驱动程序 (BYOVD) 技术规避防御。

该植入程序旨在收集系统信息,通过双向 TCP 连接将其泄露到外部服务器(“81.177.215[.]15:9443”),并等待操作员响应。如果响应字节为“c”,则使用“cmd.exe”在主机上执行该响应。如果字节为“s”,则建立 SOCKS 代理连接。

卡巴斯基表示: “这项功能很可能使‘绅士帮’的红队能够在目标网络内灵活机动,扩大扫描范围。鉴于该后门植入程序具备建立双向通信、执行命令、设置SOCKS代理以及收集信息等功能,显然它还可以根据需要用于扩展攻击链。”

据 Expel 称,RaaS 组织还利用一个鲜为人知的第三方供应商驱动程序中的零日漏洞,作为其BYOVD 攻击手段的一部分,获取内核级访问权限,绕过 Windows 安全保护,并终止与 Microsoft、ESET、Palo Alto Networks 和 SentinelOne 相关的受保护安全进程。涉事驱动程序为ktapi.sys,它是 Kontron 开发的 API 的一部分。

Expel首席威胁研究员马库斯·哈钦斯表示: “目前尚不清楚攻击者是如何获得该文件或了解其漏洞的。自带设备部署(BYOVD)仍然是企业面临的巨大威胁,攻击者可以在几秒钟内禁用最先进的终端安全系统。即使使用最新版本的Windows,并启用所有漏洞缓解措施,也无法提供完全的保护。”

VECT 和 TeamPCP 的勒索软件合作关系

调查结果也与 Sophos 反威胁部门对VECT和 TeamPCP之间的合作关系的调查结果相吻合。该合作关系于 2026 年 3 月宣布,旨在将供应链攻击驱动的凭证窃取与勒索软件部署相结合。

Sophos在一份发给The Hacker News的报告中表示:“TeamPCP与VECT的正式合作使得VECT能够向所有在Trivy和LiteLLM供应链攻击中受到攻击的组织部署勒索软件。在与VECT合作之前,TeamPCP曾以CipherForce的品牌运营另一项勒索软件行动。CipherForce于2026年2月在其泄露网站上列出了六名受害者,并于同年5月更名为TeamPCP泄露网站。”

Check Point和JUMPSEC最近的分析发现,VECT 存在实现缺陷,会导致任何大于 128 KB 的文件被永久销毁而不是加密。这促使 TeamPCP 发表声明,称他们从未在攻击中使用过 VECT 的加密器。“我们拥有 CipherForce,我们自己的私有加密库,”该组织声称。

Sophos表示: “即使考虑到削弱其运行效果的技术缺陷,VECT/TeamPCP 联盟也代表着勒索软件威胁形势的重大转变。 ”

大规模供应链凭证盗窃、日趋成熟的勒索软件即服务 (RaaS) 运营以及大规模地下论坛动员的融合,构成了一种前所未有的工业化勒索软件部署模式,大大降低了网络犯罪的准入门槛。

在过去的几个月里,TeamPCP 与一系列针对开源生态系统的大规模软件供应链攻击有关,这些攻击将恶意代码注入到集成到企业开发流程中的广泛使用的软件包和工具中,目的是提取敏感数据,并以蠕虫般的方式将恶意软件传播到其他库中。

美国联邦调查局 (FBI)在周四发布的紧急警报中表示:“TeamPCP 还参与了敲诈勒索活动,并与其他威胁行为者组织的网络行为者合作,包括在公共泄露网站上公布受害者姓名,并威胁披露被盗数据。”

受此次攻击活动影响的组织应将泄露的数据和凭证视为持续存在的风险,因为相关的攻击者很可能在最初的入侵发生很久之后仍然利用这些数据和凭证。

信息来源:TheHackerNews


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《勒索软件团伙将目标转向了 Citrix Bleed 2、BYOVD 和供应链凭证》

评论:0   参与:  0