أفادت شركة Arctic Wolf أن مجموعات مرتبطة بعملية Anubis Ransomware استغلت ثغرة Citrix Bleed 2 (CVE-2025-5777) للحصول على وصول أولي إلى الأنظمة المستهدفة. هذه الثغرة الحرجة في Citrix NetScaler تسمح بتجاوز المصادقة عند تهيئة الأجهزة كبوابات أو خوادم AAA.
المهاجمون استخدموا أدوات إدارة عن بُعد شرعية مثل ScreenConnect وZoho Assist وUltraVNC لتضليل فرق تقنية المعلومات والاندماج في النشاط الطبيعي، مع الاستمرار في السيطرة على الأنظمة. كما لوحظ استخدام بيانات اعتماد VPN صالحة، بما في ذلك تسجيلات دخول Cisco AnyConnect، ما يشير إلى احتمال الحصول عليها عبر وسطاء وصول أولي (IABs) أو هجمات سرقة بيانات الاعتماد.
تقنيات الحركة الجانبية والتخفي
بعد الدخول، اعتمد المهاجمون على بروتوكولات RDP وPsExec للحركة الجانبية، ثم نشروا أدوات RMM للحفاظ على وصول دائم. بعض الهجمات تضمنت إنشاء نفق عبر Cloudflare Tunnel للوصول إلى بيئات الضحايا بشكل مخفي.
المرحلة التالية تضمنت جمع بيانات اعتماد أعمق، ثم استخدام أدوات مثل S3 Browser وrclone وWinSCP لنقل البيانات قبل نشر الفدية. كما تم تعطيل أدوات الحماية مثل Windows Defender وSophos، ومسح السجلات لتقليل فرص التحليل الجنائي بعد الحادثة.
مجموعة The Gentlemen وتقنية BYOVD
في سياق متصل، كشفت Kaspersky عن استغلال مجموعة The Gentlemen لثغرات معروفة وبيانات اعتماد ضعيفة، إضافة إلى استخدام باب خلفي مكتوب بلغة Go لتنفيذ أوامر عن بُعد. الأداة قادرة على جمع معلومات النظام، إنشاء اتصال SOCKS Proxy، وتنفيذ أوامر عبر cmd.exe.
الأخطر أن المجموعة وظفت تقنية BYOVD عبر ثغرة في برنامج تشغيل تابع لطرف ثالث (ktapi.sys من Kontron)، ما منحها وصولًا على مستوى النواة وتجاوز أنظمة الحماية المتقدمة مثل Microsoft وESET وSentinelOne. هذا يبرز خطورة BYOVD كأداة تمكن المهاجمين من تعطيل أنظمة الحماية في ثوانٍ.
شراكة VECT وTeamPCP وسرقة بيانات الاعتماد عبر سلاسل التوريد
من جهة أخرى، أوضحت Sophos أن شراكة بين مجموعتي VECT وTeamPCP سمحت بنشر الفدية عبر المؤسسات المتضررة من هجمات سلسلة التوريد على أدوات مثل Trivy وLiteLLM.
رغم وجود عيوب في مشفر VECT تؤدي إلى تدمير الملفات الكبيرة بدلًا من تشفيرها، إلا أن التحالف يمثل تحولًا مهمًا في مشهد التهديدات، حيث يجمع بين سرقة بيانات الاعتماد على نطاق واسع وتطوير عمليات RaaS ناضجة. فريق TeamPCP ارتبط أيضًا بهجمات ضخمة على منظومات مفتوحة المصدر، ما سمح بحقن أكواد خبيثة في مكتبات مستخدمة على نطاق واسع داخل خطوط تطوير المؤسسات.
دلالات استراتيجية
المشهد الحالي يكشف عن ثلاثة اتجاهات رئيسية:
- استغلال ثغرات حرجة مثل Citrix Bleed 2 للوصول الأولي.
- استخدام تقنيات BYOVD لتعطيل أنظمة الحماية على مستوى النواة.
- دمج هجمات سلسلة التوريد مع عمليات الفدية لتوسيع نطاق الاختراقات.
هذه التطورات تؤكد أن مشهد الفدية يتجه نحو مزيد من التصنيع والاحترافية، مع خفض الحواجز أمام المهاجمين وزيادة الضغط على المؤسسات المستهدفة.






























