LONDON (IT BOLTWISE) – Beobachtet wird, wie Anubis-affiliierte Angreifer die Citrix-Bleed-2-Schwachstelle (CVE-2025-5777, CVSS 9,3) ausnutzen, um per RMM-Tooling und gestohlenen VPN-Zugängen in Netzwerke vorzudringen. Die Fälle kombinieren „hands-on-keyboard“-Bewegungen, RDP/PsExec-Lateral-Movement und anschließend Tools für Cloud-Exfiltration, bevor Verschlüsselung oder Datenvernichtung startet. Zusätzlich zeigen weitere Berichte, dass RaaS-Gruppen mit BYOVD-Ansätzen (Bring Your Own Vulnerable Driver) und irreversiblen Wipe-Mechanismen den Druck auf Opfer massiv erhöhen.

Ransomware-Angriffe wirken heute selten wie „einmaliger Exploit plus Verschlüsselung“. Was sich in aktuellen Incident-Analysen abzeichnet, ist eher ein industriell wiederverwendbarer Angriffsbaukasten: erst initialer Zugriff über bekannte Schwachstellen oder kompromittierte Konten, dann persistente Fernsteuerung mit legitimen Remote-Management- und Monitoring-Werkzeugen, schließlich Exfiltration und erst danach die destruktive Phase. Besonders deutlich wird das bei der RaaS-Operation Anubis, die im Zuge von „Citrix Bleed 2“ (CVE-2025-5777) vermehrt in den Fokus rückt. In diesem Kontext ist relevant, dass die Schwachstelle auf Citrix NetScaler ADC und Gateway abzielt und Angreifer je nach Konfiguration Authentifizierungsprozesse umgehen können.
Technisch beginnt ein typisches Muster offenbar mit der Umgehung von Zugangskontrollen. Berichtet wird, dass Anubis-affiliierte Teams die Citrix-Bleed-2-Lücke ausnutzen, um initialen Zugriff zu erhalten, und dabei zugleich gültige VPN-Credentials verwenden. Warum diese Zugangsdaten verfügbar waren, bleibt in den beschriebenen Fällen offen; möglich sind frühere Kompromittierung, Credential-Stuffing oder der Einsatz von Info-Stealern. Auffällig ist außerdem, dass neben Citrix-Exploitation auch valide Anmeldungen für Cisco AnyConnect aus mehreren Hosting-Netzbetreibern beobachtet wurden. Danach folgen übliche Schritte: RDP und SMB für die Ausweitung, Credential Access, PsExec-Service-Erstellung sowie die Einführung von RMM-Komponenten, die unauffällig im „normalen IT“-Betrieb erscheinen.
Im Vergleich zu früheren Generationen von Ransomware wird hier besonders die Rolle von legitimen Tools sichtbar. Statt ausschließlich auf selbst geschriebene Loader oder auffällige Skripte zu setzen, nutzen Angreifer etablierte Plattformen wie ScreenConnect, Zoho Assist oder UltraVNC, ergänzt durch weitere RMM-Agents. Damit senken sie die Wahrscheinlichkeit, dass Security-Teams sofort ein „klassisches Malware-Signal“ sehen; viele Telemetrie-Workflows sind stärker auf bekannte Angriffs-TTPs ausgerichtet, während RMM-Installationen historisch oft als Produktivität interpretiert wurden. Ergänzend werden teils Cloud-Tunnel wie Cloudflare Tunnel eingesetzt, um sichere Verbindungen in Zielumgebungen aufzubauen. Für Unternehmen bedeutet das: Patch-Management allein reicht nicht, wenn Telemetrie und Berechtigungsmodelle diese scheinbar legitimen Remote-Kanäle nicht restriktiv bewerten.
Markt- und Branchenkontext verstärkt die Dringlichkeit. Anubis soll seine Aktivitäten ab Ende 2024 als Rebrand von Sphinx gestartet haben; die formale Ankündigung im RAMP-Umfeld erfolgte Anfang 2025. Auf Datenleak-Seiten werden laut öffentlich zitierten Auswertungen 91 Opfer behauptet, darunter 11 Meldungen allein im Juni 2026. Die Zielbranchen decken dabei ein breites Spektrum ab – von Healthcare über Fertigung und Technologie bis Finanzdienstleistung – und mehr als die Hälfte der Opferdaten wird in den USA verortet. Im gleichen Atemzug erwähnen Analysen, dass Anubis Affiliates mit attraktiven Profit-Splits (80% der ausgezahlten Lösegelder) anzieht und gleichzeitig eine „Wipe“-Komponente integriert, die Opfern mit einem irreversiblen Datenzustand zusätzliche Zahlungsanreize liefert.
Diese Kombination aus „RaaS-Ökonomie“ und „defensivem Druck“ ist ein entscheidender Hebel. In einer früheren Analyse wurde beschrieben, dass bei Aktivierung eines Moduls namens WIPMODE Dateien zwar in Verzeichnissen verbleiben, aber auf 0 KB reduziert werden – unabhängig davon, ob Lösegeld gezahlt wird. Der Effekt: Incident-Response-Teams verlieren den zeitlichen Vorteil, den sie brauchen, um Backups, Forensik und Recovery-Fahrpläne zu stabilisieren. Gleichzeitig bleibt der Angreifer für Later-Movement gut aufgestellt, etwa durch RDP und PsExec, wodurch bestehende Zugänge ausgebaut und wiederholbare Deployments möglich werden. Danach kommen Werkzeuge für Datenübertragung oder Exfiltration zum Einsatz, etwa Browser-Umgebungen und Datei-Transfer-Utilities wie rclone oder s5cmd – ein weiteres Indiz für „Operationen mit System“, nicht für Spontanität.
Parallel dazu liefern andere Berichte Beispiele dafür, wie sich die Angriffskette technologisch erweitert. Kaspersky beschreibt etwa „The Gentlemen“ als RaaS-Gruppe, die bekannte Schwachstellen, gestohlene oder schwache Logins und einen Go-basierten Backdoor-Mechanismus kombiniert. Der Backdoor soll Systeminformationen sammeln und per bidirektionaler TCP-Kommunikation exfiltrieren; Befehle werden danach lokal ausgeführt. Besonders relevant ist zudem der „Bring Your Own Vulnerable Driver“ (BYOVD)-Ansatz: Ein zero-day in einem wenig beachteten Treiber eines Drittanbieters, der als ktapi.sys (Kontron-nahe API-Komponente) beschrieben wird, ermöglicht Kernel-Level-Zugriff, das Umgehen von Windows-Sicherheitsmechanismen und das gezielte Abschalten geschützter Security-Prozesse. Das ist ein anderes Angriffssegment als CVE-basierte Web-Gateways – aber für die Verteidigung laufen beide auf dieselbe Konsequenz hinaus: Schutz muss tiefer als in die reinen User-Mode-Policies reichen.
Auch aus dem Ökosystem der Supply-Chain-gestützten Credential Theft kommt Bewegung. Sophos berichtet über eine Partnerschaft zwischen VECT und TeamPCP, angekündigt im März 2026. Der Kern: VECT soll in Organisationen, die bereits über Supply-Chain-Angriffe rund um Trivy und LiteLLM kompromittiert wurden, die Basisdaten oder Zugänge bereitstellen, während TeamPCP anschließend Ransomware ausrollen kann. Sophos ordnet dies als „mögliche Industriealisierung“ ein, weil TeamPCP offenbar zwischen Locker-Varianten rebrandet hat und VECT zugleich technische Schwächen aufweist, die bei Dateien über 128 KB die Daten dauerhaft zerstören könnten statt zu verschlüsseln. Für die Opfer bleibt dennoch die strategische Lage klar: Credential-Abfluss und RaaS-Ausspielung verschmelzen zu einer Pipeline, in der Zeitfenster für Abwehrmaßnahmen kleiner werden.
Für die nächsten Monate ergeben sich vor allem praktische Schutz-Implikationen. Erstens sollten Organisationen Citrix NetScaler ADC und Gateway konsequent auf die betroffenen Konfigurationen und Patches prüfen, weil CVSS 9,3 bei Auth-Bypass nicht nur „Service-Reduktion“, sondern echtes Login-Umgehen bedeutet. Zweitens müssen RMM- und Tunnel-Setups in das gleiche Threat-Modell einfließen wie VPN-Logins: Wer darf ScreenConnect oder Zoho Assist starten, welche Geräte erzeugen ungewöhnliche Sessions, und wie werden Befehle jenseits der „üblichen Remote-IT“ bewertet? Drittens braucht es für BYOVD und Kernel-Level-Angriffe striktere Hardening- und Logging-Strategien. Wenn Angreifer Security-Prozesse in Sekunden neutralisieren können, werden schnell verfügbare Detection- und Response-Playbooks zur entscheidenden Wettbewerbsfähigkeit im Sicherheitsbetrieb.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD« bei Google Deutschland suchen, bei Bing oder Google News!