勒索软件黑产升级:Citrix Bleed 2漏洞、BYOVD与供应链凭证三重攻势

2026年勒索软件攻击手法升级:Anubis利用Citrix Bleed 2漏洞(CVE-2025-5777)和合法RMM工具入侵,The Gentlemen采用BYOVD零日驱动ktapi.sys绕过EDR,VECT与TeamPCP合作通过供应链攻击窃取凭证后部署勒索软件。本文深度剖析攻击链、IOC及缓解措施,帮助安全团队防御新型勒索攻击。

💰 Critical 勒索软件

Anubis、The Gentlemen等勒索软件组织在2026年转向利用Citrix Bleed 2漏洞(CVE-2025-5777)获取初始访问,并采用BYOVD(自带漏洞驱动)技术禁用安全软件。同时,VECT与TeamPCP通过供应链攻击窃取凭证后部署勒索软件,形成从凭证窃取到数据擦除的完整攻击链。

来源:The Hacker News | 2026-07-02 | 原文链接

🔍 关键发现

  • Anubis勒索软件关联攻击者利用CVE-2025-5777(CVSS 9.3)及合法VPN凭证获得初始访问,随后部署ScreenConnect、Zoho Assist等RMM工具维持持久化,并通过PsExec、RDP横向移动,最终使用S3 Browser、rclone等工具窃取数据后执行勒索加密。
  • The Gentlemen RaaS组织使用基于Go的自定义后门建立双向TCP通信,并通过BYOVD技术利用零日漏洞驱动ktapi.sys获取内核级权限,可绕过并杀死ESET、SentinelOne等安全进程。
  • VECT与TeamPCP宣布正式合作,将供应链攻击(如Trivy、LiteLLM)中窃取的凭证直接用于勒索软件部署;VECT加密器存在缺陷,大于128KB的文件会被永久破坏而非加密,但TeamPCP声称未在实际攻击中使用该加密器。

⚔️ 攻击链分析

1. 初始访问:通过Citrix Bleed 2漏洞或合法VPN凭证(可能来自IAB或凭证填充)突破边界。 2. 持久化:部署Cloudflare Tunnel及多种RMM工具(ScreenConnect、MeshAgent等)实现隐蔽远程控制。 3. 横向移动与凭证收集:使用RDP、PsExec、SMB进行内网扩散,并利用Mimikatz-like手段抓取凭据。 4. 数据窃取与勒索:安装S3 Browser、rclone、WinSCP等工具外传数据,随后执行加密器或WipeMode(0KB文件擦除模式)施压。

🚩 失陷指标 (IOC)

  • 81.177.215.15:9443(The Gentlemen后门C2)
  • ktapi.sys(Kontron驱动,被用于BYOVD零日漏洞)
  • AS20473 (The Constant Company)、AS55286 (ServerMania)(恶意VPN认证来源)

🛡️ 缓解建议

  • ✅ 立即对Citrix NetScaler ADC/Gateway应用CVE-2025-5777补丁,并审查所有暴露在公网的VPN/RDP接口。
  • ✅ 启用Windows Defender攻击面减少(ASR)规则,阻止未签名的驱动加载,并部署驱动程序块列表(如ktapi.sys)。
  • ✅ 监控异常RMM工具安装(如ScreenConnect、MeshAgent)及非工作时间的高频RDP/PsExec活动,实施EDR对BYOVD行为的检测。
  • ✅ 强化凭证安全:启用多因素认证(MFA),定期轮换VPN和域管理员凭据,并部署凭据窃取防护。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2025-5777如何被利用?

攻击者利用该漏洞可绕过NetScaler ADC/Gateway的认证机制,当设备配置为Gateway或AAA虚拟服务器时,无需有效凭据即可获得未授权访问,初始攻击链随后与合法RMM工具结合。

❓ BYOVD攻击如何防御?

企业应启用Windows Driver Signature Enforcement,使用WDAC(Windows Defender Application Control)阻止未签名驱动,并定期更新驱动黑名单;EDR厂商需检测ktapi.sys等已知漏洞驱动的加载行为。

❓ 供应链凭证攻击如何影响勒索防御?

攻击者通过Trivy、LiteLLM等供应链漏洞窃取CI/CD或开发环境凭据,这些凭据可被直接用于远程访问业务系统。建议对第三方组件实施SBOM管理,并隔离开发与生产凭据。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)