黑客利用CitrixBleed2漏洞劫持受MFA保护的会话并部署DragonForce勒索软件

admin 2026-07-22 07:46:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 攻击者利用CitrixBleed2漏洞(CVE-2025-5777)劫持受MFA保护的NetScaler会话,通过发送格式错误的POST请求窃取堆内存中的会话令牌,绕过身份验证。攻击链包括使用本地提权工具获取SYSTEM权限、创建恶意管理员账户、安装ScreenConnect等远程工具,最终部署DragonForce勒索软件。防御建议包括立即修补漏洞、终止所有会话并审查异常日志与账户创建活动。 综合评分: 89 文章分类: 漏洞分析,实战经验,恶意软件,安全运营,渗透测试


cover_image

黑客利用 CitrixBleed 2 漏洞劫持受 MFA 保护的会话并部署 DragonForce 勒索软件

原创

ZM ZM

暗镜

2026年7月16日 06:00 北京

在小说阅读器读本章

去阅读

威胁行为者正在利用 CitrixBleed 2 漏洞(编号为 CVE-2025-5777)劫持受多因素身份验证保护的活动 NetScaler 会话,并在企业环境中站稳脚跟。

该活动表明存在标准化的操作流程,可能是由初始访问代理或勒索软件关联方操作的。

受害者来自不同的组织和行业,但攻击者反复使用相同的访问方法、权限提升技术、恶意管理员帐户和远程管理工具。

CVE-2025-5777 影响配置为 Gateway 或 AAA 虚拟服务器的 NetScaler ADC 和 Gateway 设备。

预身份验证内存读取漏洞可以通过向 NetScaler 登录端点发送格式错误的 POST 请求来触发,包括/p/u/doAuthentication.do

攻击者通过大规模提交空的登录参数,可以使设备泄露相邻堆内存的片段。

这些内存碎片可能包含活动会话令牌、HTTP 标头、内部地址、证书数据和会话元数据。

攻击者可以从另一个 IP 地址重放窃取的有效会话令牌,而无需完成新的登录,从而有效地使 MFA 失效,因为身份验证已经由合法用户完成。

在Huntress的一项调查中,用户在通过LDAP和MFA合法验证身份后,其会话却被攻击者控制的IP地址访问。2121分钟后。

Huntress Tactical Response 调查了2026 年 1 月至 6 月期间发生的大约 6 起入侵事件,并发现了一条高度一致的攻击链,最终导致了 DragonForce 勒索软件的部署。

调查人员没有发现攻击者相应的成功身份验证事件,这有力地证明了会话被窃取并重放。

最早的迹象并非传统的密码喷洒攻击。NetScaler 日志中包含数千条AAA LOGIN_FAILED事件,其用户名字段中存在无法打印的二进制值。

Huntress 确定这些值代表的是泄漏的堆内存,而不是用户名猜测失败。

防御者应调查大量格式错误的登录请求、空表单参数、异常二进制数据ns.log以及缺少匹配的成功登录事件的活动会话。

攻击者在访问 Citrix 发布的桌面后,使用便携式本地提权工具获取了权限NT AUTHORITY\SYSTEM

Huntress 最常发现的入侵案例是使用 ScreenConnect MSI 安装程序,这些安装程序被配置为连接到攻击者控制的中继服务器。其他案例涉及 Zoho Assist,而更早的一次入侵则使用了 NetBird 和 Atera。

该工具滥用 Windows 注册表符号链接和应用程序管理服务(称为 ),AppMgmt重定向特权组策略处理,并在 SYSTEM 上下文中重新启动恶意可执行文件。

攻击者随后创建了恶意本地管理员帐户(通常使用 Citrix 主题的名称),并安装了合法的远程访问软件以实现持久性。

在建立特权访问后,操作员对域基础架构执行交互式 RDP 访问、侦察、PsExec 执行、凭证转储和基于 Impacket 的远程活动。

在最严重的事件中,攻击者执行了名为“DragonForce”的勒索软件有效载荷1.exe。快速响应将加密范围限制在单个主机上,但该事件表明了与此访问链相关的勒索软件的影响。

Sophos 已将相关活动单独追踪为 STAC3725,报告称存在重叠策略,涉及 NetScaler 利用和勒索软件投放。

虽然 Huntress 在其案件中没有发现 QEMU 的使用情况,但这种重叠加剧了人们对 CitrixBleed 2 正在被多个犯罪集团利用的担忧。

组织应立即将 Citrix 安全更新应用于暴露于互联网的 NetScaler 设备,在修补后终止所有未完成的会话,并在网关日志轮换之前将其保存。

安全团队还应审查管理员帐户创建、ScreenConnect 或 Zoho Assist 安装、可疑的AppMgmt服务启动、注册表修改以及与不熟悉的客户端主机名关联的 RDP 会话。

(IoCs)

| Indicator | Description | | — | — | | ctxsvc | Adversary Account | | CtxAppVCOMService | Adversary Account | | test | Adversary Account | | WIN-4E0AP4JTJR9 | Adversary Hostname | | WIN-VI960VQI4I6 | Adversary Hostname | | eng.exe, legal.exe, exsym.exe, as.exe, exp6.exe | LPE Tooling Names | | Us.msi, SC.msi | ScreenConnect Installers | | za.msi | Zoho Assist Installer | | asas.zip, ex.zip, *_update.zip | Password-protected archives from temp[.]sh | | 1.exe | Dragonforce Ransomware | | c84739655ce1af0a0269138263d47567418f69e0f75e249f8e23bc21802209e2 | LPE SHA256 | | eb083365dc70d0294e8c4f55a2e78be0edb0f3497f2a06a70c9f474dafab48d8 | LPE SHA256 | | c4fcae3847946173bf0b3cedf5d97a9e3d18090023842f942ba544fa7fda180d | DragonForce ransomware SHA256 | | cmd.exe /c sc start AppMgmt >nul 2>nul | LPE Command Line Emission | | cmd.exe /c gpupdate /force >nul 2>nul | LPE Command Line Emission | | relay.dltsolutions[.]top | ScreenConnect Relay | | relay.eurofin[.]digital | ScreenConnect Relay | | vpts[.]us | ScreenConnect Relay | | opa[.]tlsd[.]shop | Netbird Relay |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《黑客利用 CitrixBleed 2 漏洞劫持受 MFA 保护的会话并部署 DragonForce 勒索软件》

评论:0   参与:  0