LONDON (IT BOLTWISE) – Sicherheitsforscher beobachten, wie Affiliates der Anubis-Ransomware die Citrix-Bleed-2-Lücke (CVE-2025-5777) ausnutzen, um erste Zugriffe auf Unternehmensumgebungen zu erreichen. Besonders auffällig sind die wiederholten Missbräuche legitimer Remote-Management- und Monitoring-Tools, um nach außen wie normaler IT-Betrieb zu wirken. Neben RMM-Werkzeugen stehen auch Hands-on-Keyboard-Vorgehen für die seitliche Bewegung im Netzwerk im Fokus. Für Unternehmen wird damit einmal mehr klar: Patch-Tempo und Credential-Hygiene entscheiden unmittelbar über Ausmaß und Geschwindigkeit eines Angriffs.

Affiliates der Anubis-Ransomware sind offenbar dazu übergegangen, die Citrix-Bleed-2-Sicherheitslücke (CVE-2025-5777) gezielt für den Erstzugriff zu missbrauchen. In einem Bericht von Arctic Wolf wird beschrieben, dass die Angreifer die Schwachstelle verwenden, um initiale Zugänge zu erlangen und dann mit typischen Ransomware-Ketten weiterzuarbeiten. Auch wenn sich das Taktik- und Technikniveau je Affiliate unterscheiden kann, zeichnen sich übergreifende Muster im Vorgehen ab: Erstzugriff über eine bekannte Schwachstelle, dann der Versuch, Spuren mit “normal wirkender” IT-Administration zu verwischen.
Technisch wichtig ist, wie stark die beobachteten Abläufe auf legitime Remote-Management- und Monitoring-Tools setzen. Laut Bericht missbrauchten Anubis-Akteure unter anderem ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC und Total Software Deployment. Genau an dieser Stelle kippt die Verteidigung häufig von reiner Schwachstellenprävention in Richtung Telemetrie- und Berechtigungsanalyse: Selbst wenn ein Netzwerksegment sauber gepatcht ist, kann die spätere Phase des Angriffs unbemerkt bleiben, solange die Sicherheitskontrollen den Einsatz “erlaubter” Remote-Tools nicht als Risiko erkennen. Das ist ein klassisches Muster, das in vielen Ransomware-Kampagnen zu beobachten ist, aber hier durch den Citrix-Startpunkt besonders konsistent wirkt.
Hinzu kommt der zweite Hebel: Der Prozess zur Ausweitung der Rechte und zur Bewegung im Netzwerk wird eng mit Credential Access verknüpft. Arctic Wolf beschreibt, dass nach der initialen Kompromittierung hands-on-keyboard genutzt wird, um lateral zu wechseln, statt ausschließlich automatisierte Skripte einzusetzen. In der Praxis bedeutet das: Angreifer testen Interaktionen, rollen Berechtigungen weiter und wählen “passende” Zielsysteme, etwa dort, wo Administrator-Tools und Wartungszugänge bereits vorhanden sind. Solche Abläufe werden häufig mit BYOVD-Mechanismen (Bring Your Own Vulnerable Driver) sowie BYOVD-ähnlichen Techniken in Verbindung gebracht, wobei die Details hier im Input nicht vollständig ausgeführt sind. Für Verteidiger heißt das trotzdem: Auch verdächtige Treiber- und Prozessmuster müssen in SIEM- und EDR-Regeln abgebildet werden.
Der wirtschaftliche Effekt dieser Kombination ist groß, weil sie die Zeit bis zur Verschlüsselung verkürzt und zugleich die Detektion erschwert. Anubis wird als Ransomware-as-a-Service betrieben und ist laut den vorliegenden Informationen Ende 2024 als Rebranding von Sphinx erstmals aufgetaucht. Das RaaS-Modell senkt die Einstiegshürde für Affiliates, während der Betreiber mit wiederverwendbaren Playbooks arbeitet. Gleichzeitig zeigt das Vorgehen, wie ähnlich die “Erfolgsrezepte” zwischen verschiedenen Gruppen sind: So setzen auch andere Akteure wie LockBit oder die ALPHV/BlackCat-Umfelder seit Jahren stark auf initialen Zugriff, schnelle Rechteausweitung und anschließend Remote-Tool-Missbrauch, um sich in der IT-Landschaft zu bewegen. Der konkrete Unterschied liegt meist im initialen Exploit-Pfad und im Grad, wie konsequent legitime Werkzeuge in die Angriffskette integriert werden.
Für die Abwehr verschiebt sich damit die Priorität: Patch-Management bleibt entscheidend, aber es reicht nicht, nur eine CVE “wegzuheilen”. Unternehmen sollten den Weg vom Citrix-Exponat zur späteren Remote-Administration in ihren Kontrollen nachbauen. Das betrifft zum Beispiel die Frage, welche Nutzer und Geräte ScreenConnect oder Zoho Assist administrativ nutzen, welche Geräte dabei “normal” sind und wie oft diese Tools außerhalb üblicher Wartungsfenster starten. Ergänzend sind Rate-Limits, Netzwerksegmentierung und die Reduktion statischer Administrator-Anmeldungen zentrale Stellschrauben. Auch wenn Ransomware-Ketten häufig durch einzelne Schwachstellen starten, scheitern sie in vielen Fällen erst an der fehlenden Möglichkeit, Credentials zuverlässig zu missbrauchen oder seitlich zu eskalieren.
Aus regulatorischer und datenschutzrechtlicher Perspektive gilt: Je schneller ein Angriff gelingt, desto eher werden personenbezogene Daten mit betroffen sein, was später Meldepflichten und Haftungsfragen verschärft. In der EU steht dabei nicht nur der Schutz von Systemen im Vordergrund, sondern auch die Minimierung von Datenexposition. Praktisch bedeutet das: Least-Privilege ist nicht nur ein technisches Prinzip, sondern ein Risikohebel. Wer außerdem zentrale Logs und Zugriffsereignisse revisionsfähig vorhält, kann im Incident-Fall den Nachweis führen, welche Systeme betroffen waren und welche Zeitfenster relevant sind. Für die Zukunft ist außerdem davon auszugehen, dass RaaS-Ableger wie Anubis ihre Exploit-Auswahl weiter anpassen: Sobald Lücken öffentlich werden und Patches nachlassen, steigt der Wert von “bewährten” Startpunkten wie Citrix-Fehlern – während die Verteidigung stärker auf Verhaltensmuster bei Remote-Tools und Credential-Flows ausgerichtet werden muss.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Anubis nutzt Citrix Bleed 2 für Ransomware-Zugriff per RMM und BYOVD" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Anubis nutzt Citrix Bleed 2 für Ransomware-Zugriff per RMM und BYOVD" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Anubis nutzt Citrix Bleed 2 für Ransomware-Zugriff per RMM und BYOVD« bei Google Deutschland suchen, bei Bing oder Google News!