文章总结: 攻击者利用CitrixBleed2漏洞(CVE-2025-5777)劫持受MFA保护的NetScaler会话,通过发送格式错误的POST请求窃取堆内存中的会话令牌,绕过身份验证。攻击链包括使用本地提权工具获取SYSTEM权限、创建恶意管理员账户、安装ScreenConnect等远程工具,最终部署DragonForce勒索软件。防御建议包括立即修补漏洞、终止所有会话并审查异常日志与账户创建活动。 综合评分: 89 文章分类: 漏洞分析,实战经验,恶意软件,安全运营,渗透测试
黑客利用 CitrixBleed 2 漏洞劫持受 MFA 保护的会话并部署 DragonForce 勒索软件
原创
ZM ZM
暗镜
2026年7月16日 06:00 北京
在小说阅读器读本章
去阅读
威胁行为者正在利用 CitrixBleed 2 漏洞(编号为 CVE-2025-5777)劫持受多因素身份验证保护的活动 NetScaler 会话,并在企业环境中站稳脚跟。
该活动表明存在标准化的操作流程,可能是由初始访问代理或勒索软件关联方操作的。
受害者来自不同的组织和行业,但攻击者反复使用相同的访问方法、权限提升技术、恶意管理员帐户和远程管理工具。
CVE-2025-5777 影响配置为 Gateway 或 AAA 虚拟服务器的 NetScaler ADC 和 Gateway 设备。
预身份验证内存读取漏洞可以通过向 NetScaler 登录端点发送格式错误的 POST 请求来触发,包括/p/u/doAuthentication.do。
攻击者通过大规模提交空的登录参数,可以使设备泄露相邻堆内存的片段。
这些内存碎片可能包含活动会话令牌、HTTP 标头、内部地址、证书数据和会话元数据。
攻击者可以从另一个 IP 地址重放窃取的有效会话令牌,而无需完成新的登录,从而有效地使 MFA 失效,因为身份验证已经由合法用户完成。
在Huntress的一项调查中,用户在通过LDAP和MFA合法验证身份后,其会话却被攻击者控制的IP地址访问。2121分钟后。
Huntress Tactical Response 调查了2026 年 1 月至 6 月期间发生的大约 6 起入侵事件,并发现了一条高度一致的攻击链,最终导致了 DragonForce 勒索软件的部署。
调查人员没有发现攻击者相应的成功身份验证事件,这有力地证明了会话被窃取并重放。
最早的迹象并非传统的密码喷洒攻击。NetScaler 日志中包含数千条AAA LOGIN_FAILED事件,其用户名字段中存在无法打印的二进制值。
Huntress 确定这些值代表的是泄漏的堆内存,而不是用户名猜测失败。
防御者应调查大量格式错误的登录请求、空表单参数、异常二进制数据ns.log以及缺少匹配的成功登录事件的活动会话。
攻击者在访问 Citrix 发布的桌面后,使用便携式本地提权工具获取了权限NT AUTHORITY\SYSTEM。
Huntress 最常发现的入侵案例是使用 ScreenConnect MSI 安装程序,这些安装程序被配置为连接到攻击者控制的中继服务器。其他案例涉及 Zoho Assist,而更早的一次入侵则使用了 NetBird 和 Atera。
该工具滥用 Windows 注册表符号链接和应用程序管理服务(称为 ),AppMgmt重定向特权组策略处理,并在 SYSTEM 上下文中重新启动恶意可执行文件。
攻击者随后创建了恶意本地管理员帐户(通常使用 Citrix 主题的名称),并安装了合法的远程访问软件以实现持久性。
在建立特权访问后,操作员对域基础架构执行交互式 RDP 访问、侦察、PsExec 执行、凭证转储和基于 Impacket 的远程活动。
在最严重的事件中,攻击者执行了名为“DragonForce”的勒索软件有效载荷1.exe。快速响应将加密范围限制在单个主机上,但该事件表明了与此访问链相关的勒索软件的影响。
Sophos 已将相关活动单独追踪为 STAC3725,报告称存在重叠策略,涉及 NetScaler 利用和勒索软件投放。
虽然 Huntress 在其案件中没有发现 QEMU 的使用情况,但这种重叠加剧了人们对 CitrixBleed 2 正在被多个犯罪集团利用的担忧。
组织应立即将 Citrix 安全更新应用于暴露于互联网的 NetScaler 设备,在修补后终止所有未完成的会话,并在网关日志轮换之前将其保存。
安全团队还应审查管理员帐户创建、ScreenConnect 或 Zoho Assist 安装、可疑的AppMgmt服务启动、注册表修改以及与不熟悉的客户端主机名关联的 RDP 会话。
(IoCs)
| Indicator | Description | | — | — | | ctxsvc | Adversary Account | | CtxAppVCOMService | Adversary Account | | test | Adversary Account | | WIN-4E0AP4JTJR9 | Adversary Hostname | | WIN-VI960VQI4I6 | Adversary Hostname | | eng.exe, legal.exe, exsym.exe, as.exe, exp6.exe | LPE Tooling Names | | Us.msi, SC.msi | ScreenConnect Installers | | za.msi | Zoho Assist Installer | | asas.zip, ex.zip, *_update.zip | Password-protected archives from temp[.]sh | | 1.exe | Dragonforce Ransomware | | c84739655ce1af0a0269138263d47567418f69e0f75e249f8e23bc21802209e2 | LPE SHA256 | | eb083365dc70d0294e8c4f55a2e78be0edb0f3497f2a06a70c9f474dafab48d8 | LPE SHA256 | | c4fcae3847946173bf0b3cedf5d97a9e3d18090023842f942ba544fa7fda180d | DragonForce ransomware SHA256 | | cmd.exe /c sc start AppMgmt >nul 2>nul | LPE Command Line Emission | | cmd.exe /c gpupdate /force >nul 2>nul | LPE Command Line Emission | | relay.dltsolutions[.]top | ScreenConnect Relay | | relay.eurofin[.]digital | ScreenConnect Relay | | vpts[.]us | ScreenConnect Relay | | opa[.]tlsd[.]shop | Netbird Relay |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《黑客利用 CitrixBleed 2 漏洞劫持受 MFA 保护的会话并部署 DragonForce 勒索软件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论