Anubis-ransomware combineert CitrixBleed 2 en legitieme beheertools om onopgemerkt toe te slaan
Aanvallers achter de Anubis-ransomware misbruiken gestolen VPN-inloggegevens en de kwetsbaarheid CVE-2025-5777 (CitrixBleed 2), samen met legitieme RMM-tools, om detectie te omzeilen en data te versleutelen.
Kernpunten
- De Anubis-ransomwaregroep combineert gestolen VPN-inloggegevens en de CitrixBleed 2-kwetsbaarheid (CVE-2025-5777) om toegang te verkrijgen tot netwerken.
- Aanvallers misbruiken legitieme RMM-tools (Remote Monitoring & Management) om onopgemerkt te blijven totdat ze toeslaan.
- Beveiligingsbedrijf Arctic Wolf onderzocht meerdere inbraken met Anubis vanaf begin 2026.
- Anubis deelt veel kenmerken met andere Ransomware-as-a-Service (RaaS)-groepen.
Aanvallers die de Anubis-ransomware inzetten, combineren gestolen VPN-inloggegevens met de kwetsbaarheid CVE-2025-5777 — ook bekend als CitrixBleed 2 — en misbruiken legitieme RMM-tools om lange tijd onopgemerkt in netwerken actief te blijven. Dat blijkt uit onderzoek van Arctic Wolf Labs, dat meerdere inbraken met deze ransomware heeft onderzocht sinds begin 2026.
RMM-tools (Remote Monitoring & Management) zijn softwarepakketten die IT-beheerders normaal gesproken gebruiken om systemen op afstand te beheren. Door zulke legitieme tools in te zetten verbergen de aanvallers hun activiteiten in het reguliere netwerkverkeer, wat detectie bemoeilijkt. Pas bij de uiteindelijke versleuteling van data wordt de aanwezigheid van de ransomware zichtbaar.
Arctic Wolf omschrijft de werkwijze van de Anubis-groep als kenmerkend voor bredere Ransomware-as-a-Service (RaaS)-operaties — een model waarbij ransomware als dienst wordt aangeboden aan andere criminelen die de aanvallen uitvoeren.
Wat betekent dit voor de BeNeLux?
Organisaties die gebruikmaken van Citrix-omgevingen en VPN-toegang zijn een potentieel doelwit van deze aanvalsmethode. Het combineren van een bekende kwetsbaarheid met legitieme beheersoftware maakt detectie met standaardbeveiligingstools lastiger. BeNeLux-organisaties met Citrix-infrastructuur doen er goed aan CVE-2025-5777 te prioriteren in hun patchbeleid en RMM-gebruik te monitoren op afwijkend gedrag.