Брокер за първоначален достъп е използвал критична уязвимост, известна като CitrixBleed 2, в серия от атаки през първата половина на 2026 г. срещу множество организации, се посочва в доклад на компанията за сигурност Huntress.

След експлоатиране на уязвимостта, хакерите са ескалирали привилегиите си, създали са фалшиви локални администраторски акаунти и са си осигурили постоянен достъп чрез легитимни инструменти за отдалечен достъп, включително ScreenConnect и Zoho Assist.

Около половин дузина случаи между януари и юни са следвали сходен сценарий. В най-напредналия случай нападателите са разгърнали ransomware софтуера DragonForce. При този инцидент скоростта на действие на нападателите е била основното им предимство, оставяйки минимално време за реакция на защитниците.Huntress призовава организациите, използващи Citrix NetScaler, спешно да обновят системите си и да приложат допълнителни мерки за сигурност. Уязвимостта е свързана с недостатъчна валидация на входните данни в NetScaler ADC и NetScaler Gateway, което води до препълване на буфера при четене от паметта.