Los grupos de ransomware amplían sus tácticas con una vulnerabilidad de Citrix, BYOVD y acceso a la cadena de suministro

Investigadores de ciberseguridad están siguiendo un conjunto cada vez más amplio de técnicas utilizadas por operadores de ransomware, incluida la explotación de una vulnerabilidad reciente de Citrix,...

Investigadores de ciberseguridad están siguiendo un conjunto cada vez más amplio de técnicas utilizadas por operadores de ransomware, incluida la explotación de una vulnerabilidad reciente de Citrix, el abuso de herramientas legítimas de administración remota y asociaciones basadas en el compromiso de la cadena de suministro.

Según Arctic Wolf, afiliados vinculados a la operación de ransomware Anubis han utilizado Citrix Bleed 2, identificado como CVE-2025-5777, para obtener acceso inicial a las redes de las víctimas. También se ha observado que el grupo utiliza credenciales VPN válidas, aunque se desconoce su origen exacto. Los analistas afirmaron que esas credenciales podrían haberse obtenido mediante intrusiones previas, ataques de credential stuffing, registros de infostealers o intermediarios de acceso.

Una vez dentro, los atacantes supuestamente recurrieron a software administrativo común, como ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC y Total Software Deployment, para mantener el acceso y mezclarse con la actividad habitual de TI. Los investigadores también observaron el uso de RDP, SMB, PsExec y herramientas de transferencia en la nube para desplazarse lateralmente y extraer datos antes de desplegar el ransomware. En algunos casos, los defensores detectaron intentos de desactivar herramientas de seguridad, borrar registros e interferir con la respuesta a incidentes.

Otros grupos de RaaS utilizan métodos similares

Kaspersky describió por separado una actividad vinculada al grupo de ransomware The Gentlemen, que ha utilizado credenciales robadas o débiles junto con vulnerabilidades conocidas para vulnerar objetivos. Los investigadores afirmaron que el grupo desplegó una puerta trasera basada en Go capaz de recopilar detalles del sistema, enviarlos a un servidor externo y ejecutar comandos o establecer un proxy SOCKS para facilitar movimientos adicionales dentro de la red.

Expel también informó de que The Gentlemen abusó de una vulnerabilidad de día cero en un controlador de terceros, ktapi.sys, como parte de una estrategia de bring-your-own-vulnerable-driver, o BYOVD. Este método puede proporcionar a los atacantes acceso a nivel de kernel y permitirles desactivar productos de seguridad protegidos de varios proveedores.

El acceso a la cadena de suministro se está convirtiendo en parte del modelo de ransomware

Otro avance tiene que ver con la asociación entre VECT y TeamPCP, que, según Sophos, fue diseñada para convertir los compromisos de la cadena de suministro en oportunidades para distribuir ransomware. La colaboración parece orientada a monetizar infecciones relacionadas con ataques a la cadena de suministro de Trivy y LiteLLM. Informes anteriores también vincularon a TeamPCP con la marca CipherForce antes de que el grupo cambiara de nombre en 2026.

  • Citrix Bleed 2 se está utilizando para obtener acceso inicial
  • Las herramientas legítimas de acceso remoto ayudan a los atacantes a pasar desapercibidos
  • BYOVD sigue siendo una forma rápida de debilitar las defensas de los endpoints
  • Los compromisos de la cadena de suministro están alimentando cada vez más las operaciones de ransomware

Los investigadores afirman que el tema común en estas campañas es la persistencia: los actores de amenazas combinan accesos válidos, herramientas de confianza y múltiples vías de intrusión para reducir la probabilidad de detección y aumentar la presión sobre las víctimas.