Группа Anubis, занимающаяся вымогательством, активно использует уязвимость Citrix Bleed 2 (CVE-2025-5777) для киберугроз. В этом году ими было зарегистрировано 91 случай компрометации данных, что делает данную угрозу серьёзной для всех секторов бизнеса.
Контекст киберугроз
Anubis впервые появилась на горизонте киберпреступности в 2024 году как переименование группы Sphinx. С момента своего официального объявления на форуме RAMP в феврале 2025 года, она демонстрирует активный рост, ориентируясь на такие области, как здравоохранение, бизнес-услуги и финансы.
Согласно данным Ransomware.Live, более 50% жертв Anubis находятся в США, остальные — в Великобритании, Австралии, Франции и Канаде. По информации Rubrik Zero Labs, группа предлагает своим аффилиатам 80% от суммы выкупа, что делает их программу чрезвычайно привлекательной для новых участников.
Методы атак и их последствия
Anubis использует легитимные инструменты удалённого администрирования, включая ScreenConnect, Zoho Assist и UltraVNC, чтобы скрыть свои действия под видом нормальной IT-деятельности. Их атаки начинаются с компрометации VPN-учетных данных, что позволяет им применять активные методы для распространения в сети.
Источники VPN-учетных данных неизвестны, но вполне возможно, что они были получены в результате предыдущих атак или через брокеров доступа. Используя как Citrix Bleed 2, так и действительные логины Cisco AnyConnect, группа получает возможность разворачивать свои инструменты для последующей эксфиляции данных.
Практические выводы для бизнеса
Для компаний в России и СНГ это значит, что киберугрозы со стороны ransomware-групп продолжают расти. Важно усилить меры безопасности и аудит инфраструктуры на предмет уязвимостей, таких как Citrix Bleed 2. Регулярные обновления системы и аудит пользовательских прав могут стать первыми шагами к повышению защиты.