Критична уязвимост в Citrix осигурява на нападателите бърз път от публично достъпен мрежов шлюз до атака с рансъмуер. Активността е насочена към уязвимостта CitrixBleed 2 (проследявана като CVE-2025-5777), която може да разкрие съдържанието на системната памет от засегнати устройства NetScaler ADC и Gateway, преди потребителят да се е вписал. Това излагане на данни позволява на атакуващите да търсят и използват повторно активни сесийни токени.
Кампанията не разчита на това жертвата да въвежда парола или да одобрява заявка за влизане. Вместо това, специално оформени невалидни заявки за вход могат да източат малки части от паметта на устройството, позволявайки на хакера да превземе съществуваща автентифицирана сесия. След като влезе в системата, нападателят може да премине от обикновен потребителски достъп до пълен контрол над Windows средата.
Анализатори от Huntress идентифицираха повтарящ се план от седем етапа, след като изследваха половин дузина пробиви в различни организации. Случаите са включвали един и същ път за достъп, техника за ескалация на привилегиите, зловредни акаунти и инструменти за отдалечен контрол, което показва стандартизирана операция.
Последиците могат да настъпят с тревожна скорост. В един от случаите операторът е прогресирал от първоначалния достъп до разгръщането на рансъмуер за под един час. В най-напредналия случай е използван рансъмуерът DragonForce.
CitrixBleed 2 е уязвимост за прекомерно четене на паметта (memory-overread) в системи NetScaler, конфигурирани като Gateway или AAA виртуални сървъри. Тя е достъпна преди автентификация чрез крайни точки за вход, включително pudoAuthentication.do, когато POST заявка съдържа празен параметър за вход. Първоначално трафикът може да изглежда като опит за разбиване на пароли (password spraying), тъй като генерира голям обем от неуспешни влизания.
Ключовият риск е кражбата на сесии. Тъй като токенът се преизползва, многофакторната автентификация става неефективна, тъй като сесията вече е била потвърдена. Нападателите обикновено добавят софтуер за отдалечено управление като ScreenConnect или Zoho Assist и влизат обратно чрез RDP.
Организациите, които използват уязвими NetScaler шлюзове, трябва незабавно да инсталират наличните корекции (patches), да прекратят всички текущи активни сесии и да анализират лог файловете за необичайни заявки и непознати системни акаунти (като ctxsvc, CtxAppVCOMService и test).