Kurzfassung
Sicherheitsforscher beobachten, dass mit der Anubis-Ransomware verbundene Akteure eine Schwachstelle in Citrix-Umgebungen ausnutzen, um sich den ersten Zugang zu Unternehmensnetzen zu verschaffen. Besonders relevant ist dabei, dass die Angreifer nicht nur auf den Exploit selbst setzen, sondern anschließend offenbar auf legitime Fernwartungswerkzeuge, gezielten Diebstahl von Zugangsdaten und interaktive Vorgehensweisen im Netzwerk zurückgreifen. Für Unternehmen im DACH-Raum ist das brisant, weil Citrix-Lösungen in vielen hybriden Arbeitsumgebungen als zentraler Zugangspunkt dienen. Wird dieser Einstieg kompromittiert, kann sich ein Vorfall schnell von einem technischen Problem zu einem vollumfänglichen Ransomware-Notfall entwickeln.
Was ist passiert?
Nach den vorliegenden Informationen nutzen mit der Anubis-Ransomware assoziierte Täter eine Sicherheitslücke, die unter dem Namen Citrix Bleed 2 geführt wird und als CVE-2025-5777 erfasst ist. Ziel ist nicht primär eine sofortige Verschlüsselung, sondern der Aufbau eines belastbaren Zugangs in die Zielumgebung. Das Muster ist aus anderen Ransomware-Kampagnen bekannt: Erst wird ein exponierter Perimeter-Dienst ausgenutzt, anschließend werden legitime Verwaltungswerkzeuge missbraucht, um sich seitlich im Netzwerk zu bewegen und weitere Konten oder Systeme zu kompromittieren. Gerade diese Mischung aus Exploit, Credential Access und manueller Nacharbeit erhöht die Erfolgswahrscheinlichkeit und erschwert die Erkennung.
Technische Details
Die Quelle beschreibt, dass die Tätergruppen nach dem Erstzugriff auf legitime Remote-Management- und Monitoring-Werkzeuge zurückgreifen. Solche Tools sind in Unternehmen weit verbreitet und werden oft für Support, Administration und Fernwartung eingesetzt. Aus Sicht der Verteidigung ist das problematisch, weil auffälliger Netzwerkverkehr oder klassische Malware-Indikatoren fehlen können. Hinzu kommt, dass die Angreifer offenbar nicht vollständig automatisiert vorgehen, sondern auch interaktiv arbeiten. Dieses sogenannte Hands-on-Keyboard-Verhalten ermöglicht es, Sicherheitskontrollen situativ zu umgehen, privilegierte Konten gezielt zu suchen und besonders wertvolle Systeme zu identifizieren. Die eigentliche Schwachstelle CVE-2025-5777 ist dabei vor allem als Eintrittstor relevant; das Folgerisiko entsteht durch die Kombination aus kompromittiertem Perimeter, missbrauchten Verwaltungswerkzeugen und möglicher lateraler Bewegung im internen Netz.
Wer ist betroffen?
Direkt gefährdet sind Unternehmen, die Citrix-basierte Fernzugänge oder vergleichbare exponierte Gateways betreiben und diese nicht zeitnah abgesichert haben. Für Organisationen im DACH-Raum ist das Risiko insbesondere dann hoch, wenn Citrix-Systeme als zentraler Zugang zu internen Anwendungen, VDI-Umgebungen oder administrativen Funktionen dienen. Betroffen sein können Branchen mit hohem Remote-Zugriffsanteil, etwa Industrie, Dienstleistungen, Gesundheitswesen, öffentliche Verwaltung und IT-Dienstleister. Für Privatpersonen ist die unmittelbare Relevanz geringer, da sich die beobachtete Angriffskette gegen Unternehmensinfrastrukturen richtet. Indirekt können Verbraucher jedoch betroffen sein, wenn bei einem kompromittierten Unternehmen Kundendaten, Support-Zugänge oder Identitätsinformationen abgeflossen sind.
Empfohlene Maßnahmen
Unternehmen sollten betroffene Citrix-Instanzen umgehend auf den Stand der Herstellerempfehlungen prüfen und verfügbare Sicherheitsupdates priorisiert einspielen. Falls ein Patch nicht sofort möglich ist, sind temporäre Kompensationsmaßnahmen wie die Einschränkung der Erreichbarkeit, strikte Zugriffskontrollen und eine engmaschige Überwachung der Systeme erforderlich. Zusätzlich sollten Administratoren nach Anzeichen für missbräuchliche Nutzung von RMM-Tools, ungewöhnliche Anmeldungen, neue privilegierte Konten, verdächtige Sitzungen und laterale Bewegungen suchen. Wichtig ist außerdem eine Überprüfung von MFA-Policies, Service-Konten und Fernzugriffsregeln. Aus organisatorischer Sicht empfiehlt sich ein Incident-Response-Plan, der speziell den Ausfall oder die Kompromittierung von Remote-Zugängen berücksichtigt. Für Privatpersonen gilt vor allem: Konten schützen, MFA aktivieren, bei Hinweisen auf einen Unternehmensvorfall Passwörter vorsorglich ändern und auf Phishing im Nachgang achten.
Einschätzung von CyberSecurity-News.de
Die Relevanz des Vorfalls ist hoch. Nicht weil jede einzelne Citrix-Instanz automatisch kompromittiert wäre, sondern weil die Angriffskette sehr praxisnah ist und die typischen Schwachstellen moderner Unternehmens-IT ausnutzt: exponierte Dienste, vertrauenswürdige Admin-Tools und zu weit gefasste Zugriffsrechte. Für DACH-Unternehmen ist das besonders kritisch, da viele Organisationen auf zentrale Remote-Zugänge angewiesen sind und Ausfälle oder Kompromittierungen sofort operative Folgen haben. Aus unserer Sicht ist der Fall ein weiteres Beispiel dafür, dass Ransomware-Gruppen zunehmend wie gut organisierte Eindringlinge agieren und nicht nur auf Massenverteilung setzen. Wer nur auf klassische Malware-Signaturen schaut, übersieht oft die entscheidende Vorphase des Angriffs.
Fazit
Die beobachtete Nutzung von CVE-2025-5777 durch Anubis-nahe Akteure zeigt, wie wichtig ein konsequentes Schwachstellenmanagement und eine starke Absicherung von Fernzugängen sind. Unternehmen sollten exponierte Systeme als besonders schützenswerte Angriffsfläche behandeln und nicht erst reagieren, wenn Verschlüsselung oder Datendiebstahl bereits begonnen haben. Entscheidend sind schnelle Updates, saubere Zugriffskontrollen, Monitoring auf missbrauchte Verwaltungswerkzeuge und ein belastbarer Notfallplan. Für Unternehmen im DACH-Raum ist die Bedrohung unmittelbar praxisrelevant; für Privatpersonen eher indirekt über mögliche Folgeschäden bei betroffenen Dienstleistern oder Arbeitgebern.
Quellenangabe
Weiterführende Quelle: The Hacker News: Ransomware Groups Turn to Citrix Bleed 2, BYOVD, and Supply Chain Credentials






