LONDON (IT BOLTWISE) – Sicherheitsvorfälle zeigen, wie Ransomware-Teams mehr als nur bekannte Schwachstellen ausnutzen: Sie kombinieren Citrix Bleed 2 (CVE-2025-5777), gültige VPN-Zugänge und RMM-Tools für persistente Zugriffe. Gleichzeitig tauchen BYOVD-Ansätze auf, bei denen Angreifer über Treiber auf Kernel-Ebene durchstarten und Endpoint-Schutz in Sekunden umgehen. In parallel wird die nächste Stufe sichtbar: Supply-Chain-angetriebene Credential Theft wird mit RaaS-Betrieb und Massenforen-Koordination zu einem industriellen Angriffsmuster verschmolzen.

Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials
Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ransomware-Angriffe wirken im Jahr 2026 oft weniger wie „ein einzelner Treffer“ und mehr wie eine choreografierte Angriffskette aus Initial Access, Persistenz und Datenabfluss. Berichten zufolge wurde die Anubis-Ransomware-Operation beobachtet, wie sie die Citrix-Bleeding-Zwei-Schwachstelle CVE-2025-5777 (CVSS 9,3) ausnutzt, um sich Zugang zu erarbeiten. Auffällig ist dabei nicht nur die technische Ausnutzung der Citrix NetScaler ADC und Gateway-Komponente, sondern der anschließende Mix aus legitimen Remote-Management-Werkzeugen, Credential-Handling und „hands-on-keyboard“-Bewegungen im Netzwerk. Genau dieses Zusammenspiel senkt die Entdeckungswahrscheinlichkeit, weil es wie alltägliche IT-Abläufe aussieht.

Technisch lässt sich der Weg der Angreifer in mehrere Phasen zerlegen. Im Kern geht es um Initial Access entweder durch die Ausnutzung der Citrix-Konfiguration oder durch kompromittierte VPN-Logins, deren genaue Herkunft laut Sicherheitsberichten unklar bleibt. Es werden wiederholt gültige Remote-Zugänge erwähnt sowie Taktiken, die nach typischen Unternehmens-Workflows wirken. Für die weitere Bewegung werden dann RDP und SMB genutzt, gefolgt von klassischen Lateral-Movement-Bausteinen wie PsExec-Service-Creation. Danach rollen Angreifer RMM-Tools aus, um Kontrolle über das Zielsystem zu behalten und Dateiübertragungen sowie Codeausführung aus der Ferne möglich zu machen.

Auch der Persistenz- und Exfiltrationspfad ist in den Analysen konkret beschrieben: Teilweise wird sogar ein Cloudflare-Tunnel-Setup (cloudflared) genutzt, um eine stabile, „tunneling“-basierte Verbindung in die Umgebung aufzubauen. In der nächsten Phase sammeln Angreifer Credentials für tieferen Zugriff, und erst danach werden Tools installiert, die wie gängige Admin-/Transfer-Utilities wirken, etwa S3 Browser, rclone, s5cmd, WinSCP oder PuTTY. Das erhöht die Wahrscheinlichkeit, dass Netzwerk- und Hostsignale nicht eindeutig als Malware erscheinen. Ergänzend werden Defenses gezielt geschwächt, darunter das Abschalten von Windows Defender in Echtzeit, Aktivitäten im Kontext von SophosUninstall sowie das Manipulieren oder Löschen von Logs auf mehreren Systemen. In einzelnen Fällen wird außerdem ein Anubis-Encryptor nach der Ausführung gelöscht, um On-Disk-Artefakte für die spätere Forensik zu reduzieren.

Marktseitig zeigt sich hier eine Entwicklung, die schon länger absehbar war: Ransomware-as-a-Service wird mit einem Baukasten für „günstige“ Zugriffspfade kombiniert, die sich mit minimalem Exploit-Aufwand in große Angriffsrampen übersetzen lassen. Anubis wird als RaaS-Entität beschrieben, die Ende 2024 als Rebrand von Sphinx startete und im Februar 2025 formell in einem RAMP-Forum angekündigt wurde. Daten aus Leak- und Monitoring-Kontexten deuten auf 91 behauptete Opfer hin, wobei im Zeitraum bis Juni 2026 zusätzliche Opferzahlen genannt werden. Die Branchen treffen dabei besonders häufig auf Healthcare, Business Services, Fertigung, Technologie und Finanzdienstleistungen. Dass über 50% der Opfer in den USA liegen, passt zudem zu den typischen Targeting-Mustern, die man auch bei anderen RaaS-Ökosystemen wiederfindet.

Ein entscheidender Wettbewerbs- und Trendaspekt: Während Anubis Citrix Bleed 2 und Remote-Access-Ketten priorisiert, beschreibt Kaspersky parallel die „The Gentlemen“-RaaS-Gruppe mit einer Go-basierten Backdoor, die bidirektionale TCP-Kommunikation aufbaut, Kommandos über cmd.exe ausführt und bei Bedarf einen SOCKS-Proxy startet, um Scans innerhalb des Netzwerks zu erweitern. Zusätzlich wird dort BYOVD („Bring Your Own Vulnerable Driver“) genutzt, um Kernel-Level-Zugriff zu erreichen und geschützte Prozesse zu beenden. Bei BYOVD bleibt für Unternehmen besonders kritisch, dass selbst aktuelle Windows-Versionen mit aktivierten Exploit-Mitigationen keinen vollständigen Schutz garantieren. In einem Interviewkontext wird das Risiko zugespitzt: BYOVD kann hochwertige Endpoint-Sicherheitslösungen innerhalb weniger Sekunden deaktivieren – und genau deshalb wird der Ansatz als „riesige Bedrohung“ für Enterprises eingeordnet.

Damit verschiebt sich der Schwerpunkt in Richtung Supply-Chain- und Credential-basierter Angriffe. Sophos Counter Threat Unit beschreibt eine Zusammenarbeit zwischen VECT und TeamPCP, die im März 2026 öffentlich adressiert wurde: VECT soll Ransomware über alle Organisationen ausrollen können, die im Zuge von Trivy- und LiteLLM-Supply-Chain-Angriffen kompromittiert wurden. Der operative Effekt ist klar: Supply-Chain-getriebene Credential Theft liefert die Bausteine, um schnell in legitime IT-Workflows einzusteigen, während RaaS anschließend die Verschlüsselung und Datenabflussphase industrialisiert. Gleichzeitig zeigen Analysen von Check Point und JUMPSEC, dass VECT zumindest in Teilen Implementierungsfehler hat, etwa dass Dateien über 128 KB dauerhaft zerstört statt zuverlässig verschlüsselt werden. TeamPCP soll daraus abgeleitet haben, dass man den VECT-Encryptor nicht in Angriffen eingesetzt habe, was die technische Reife solcher Plattformen in der Praxis widerspiegelt.

Für Regulatorik und Privacy ist das Muster doppelt relevant: Es geht nicht nur um Betriebsunterbrechung, sondern um die potenzielle Kompromittierung personenbezogener Daten und von Vertraulichkeiten aus Unternehmens- und Kundensystemen. Wenn Angreifer über gültige VPN-Logins und RMM-Tools agieren, entsteht zudem ein Graubereich in der Detektion: Angriffe wirken wie „Autorisierung mit gültigen Identitäten“, wodurch viele Logging- und SIEM-Regeln allein auf Basis von Netzwerkindikatoren zu spät oder zu ungenau greifen. Unternehmen müssen deshalb stärker auf Identitäts- und Session-Risiken fokussieren, etwa Anomalien im Login-Verhalten, ungewöhnliche Remote-Management-Installationen und inkonsistente Admin-Aktivitäten. Dabei sollte die Incident-Response so vorbereitet sein, dass Datenabfluss schnell eingeschränkt wird, bevor zusätzliche Exfiltrationstools wie rclone & Co. voll greifen.

Ausblickend wird die nächste Entwicklungswelle weniger von „neuen Exploits“ bestimmt als von besseren Kombinationen aus Exploit, Zugriff und Betriebskontrolle. Das betrifft sowohl die Angriffsseite als auch die Verteidigung: Auf Angreifer wirken BYOVD, Cloud-Tunneling und RMM-Baupläne wie Multiplikatoren, während auf Verteidigerseite strengere Prinzipien wie Zero-Trust, PAM und segmentierte Netzwerke an Bedeutung gewinnen. Für die KI-gestützte Sicherheitsentwicklung bedeutet das: Modelle für Erkennung sollten nicht nur Muster für einzelne Tools liefern, sondern Kettenverläufe über mehrere Telemetriequellen hinweg bewerten. Wenn RaaS-Teams Supply-Chain-Credentials, Tunnel und schnelle Defense-Evasion weiter perfektionieren, steigt der Bedarf an adaptiven Kontrollen, die nicht erst bei der Verschlüsselung reagieren, sondern schon vor dem Lateral-Movement-Prozess.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials".
Stichwörter Byovd Citrix Credentials Cybersecurity Endpoint Security Exfiltration Exploits Hacker IT-Sicherheit Kernel Lateral Netzwerksicherheit Ransomware RDP Smb Supply Chain VPN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials« bei Google Deutschland suchen, bei Bing oder Google News!


    1.202 Leser gerade online auf IT BOLTWISE
    KI-Jobs