📡 嗨~这是来自 Matrix 安全情报工作站 的一条情报。
我们把全网散落的漏洞通告、威胁情报自动聚合、去重、深研,沉淀成安全运营和攻防智能体可以直接消费的实时知识。想获取完整知识库、历史溯源或 API 接入?来我们的网站逛逛 👉 https://matrix.01xinan.com
勒索软件的"铁三角":Anubis 攻击链与 BYOVD+RMM 组合技
概述
Anubis 勒索软件即服务(RaaS)组织自 2024 年底出现以来,通过组合利用 Citrix Bleed 2 漏洞(CVE-2025-5777)、大规模凭证窃取活动(FortiBleed)、以及合法远程管理工具(SimpleHelp、TeamViewer、AnyDesk 等),构建了一套高效的"攻击铁三角"。该组织已在全球范围声称 103 名受害者,主要集中在医疗、制造和专业服务行业。攻击者利用 BYOVD(Bring Your Own Vulnerable Driver)技术在内核层瘫痪 EDR,穿上"物业制服"走正门——完全隐蔽在企业白名单工具中完成横向移动和数据外泄。
攻击组织画像
基本信息
| 组织名称 | |
| 前身 | |
| 首次出现 | |
| 正式运营 | |
| 归属地区 | |
| 动机 | |
| 运营模式 |
组织架构与分成模式
Anubis 运营三档 affiliate 分成计划:
| RaaS | ||
| 数据勒索 | ||
| 访问变现 |
已知历史活动
- Sphinx 阶段(2024 年底)
:早期样本,勒索信缺乏 Tor 站点和唯一标识符 - Anubis 阶段(2025 年 2 月至今)
:正式品牌化,开始在地下论坛推广 - 2026 年 7 月
:Arctic Wolf 发布完整攻击链分析,曝光 RMM 滥用和 BYOVD 技术
受害者统计
- 总受害者
:截至 2026 年 8 月,103 名(数据来源:Ransomnews) - 最近 30 天
:9 名新增受害者 - 地理分布
:美国(>50%)、英国、澳大利亚、法国、加拿大 - 行业分布
:医疗(25%)、制造(18%)、专业服务(17%)、酒店、建筑
排除目标
教育机构 政府实体 非营利组织 后苏联国家(CIS)
攻击链分析
完整攻击链(基于 Arctic Wolf 2026年7月报告)
┌─────────────────────────────────────────────────────────────────────────────┐│Anubis勒索软件攻击链│├─────────────────────────────────────────────────────────────────────────────┤│││[1]初始访问[2]持久化&横向移动││─────────────────────────────────────────││•CitrixBleed2(CVE-2025-•部署合法RMM工具:││5777)漏洞利用1.SimpleHelp││•窃取VPN凭证2.TeamViewer││•FortiBleed凭证收割3.AnyDesk││•钓鱼邮件4.ScreenConnect││5.ZohoAssist││6.MeshAgent││7.UltraVNC││8.Remotely││9.TotalSoftwareDeployment││││[3]凭证收集[4]建立C2通道││───────────────────────────────────││•从RMM工具提取会话•配置CloudflareTunnel││•访问AD/LDAP•cloudflared隧道││•SAM数据库转储•持久化远程控制││││[5]BYOVDEDR瘫痪[6]数据外泄││──────────────────────────────────││•加载签名漏洞驱动•S3Browser││•内核层禁用安全软件•rclone││•绕过杀软内核回调•s5cmd││•绕过EDR遥测•WinSCP││•PuTTY││││[7]勒索部署[8]施压(可选)││──────────────────────────────││•终止数据库/备份服务•/WIPEMODE数据销毁││•删除卷影副本•通知监管机构(ICO/HHS)││•加密文件(.anubis)•联系客户/媒体││•发布"调查报告"│││└─────────────────────────────────────────────────────────────────────────────┘
详细阶段分析
阶段 1:初始访问(Initial Access)
CVE-2025-5777 - Citrix Bleed 2
| CVE 编号 | |
| CVSS 评分 | |
| 影响产品 | |
| 漏洞类型 | |
| 攻击方式 |
FortiBleed 大规模凭证收割
| 目标 | |
| 确认受害 | |
| 获取凭证 | |
| 关联漏洞 | |
| 关联勒索软件 |
阶段 2:持久化与横向移动(Lateral Movement)
Anubis affiliates 重复滥用以下合法 RMM/远程访问工具:
| SimpleHelp | ||
| TeamViewer | ||
| AnyDesk | ||
| ScreenConnect | ||
| Zoho Assist | ||
| MeshAgent | ||
| UltraVNC | ||
| Remotely | ||
| Total Software Deployment |
阶段 3:凭证收集(Credential Access)
通过 RMM 工具提取会话信息 使用 ntdsutil或 VSS 转储 SAM/NTDS 数据库RDP 凭据复用 浏览器凭据窃取(Chrome、Edge、Firefox)
阶段 4:BYOVD EDR 瘫痪
技术原理:
攻击者在获得初始访问后,加载一个合法签名但存在漏洞的内核驱动程序 利用驱动漏洞在内核层(Ring 0)执行代码 直接终止 EDR/AV 进程,禁用安全回调,破坏遥测通道
检测到的 EDR 规避技术:
禁用 Windows Defender 实时保护 SophosUninstall 活动 PCHunter 相关痕迹 多系统日志清除/篡改 加密器执行后自删除(减少取证 artifacts)
阶段 5:数据外泄(Exfiltration)
使用的工具:
| S3 Browser | |
| rclone | |
| s5cmd | |
| WinSCP | |
| PuTTY |
阶段 6:勒索部署(Impact)
Anubis 勒索软件技术规格:
| 开发语言 | |
| 架构 | |
| 大小 | |
| 加密算法 | |
| 文件扩展名 | |
| 赎金信 | |
| 支持平台 |
命令行参数:
/KEY | |
/elevated | |
/WIPEMODE | |
/PATH | |
/PFAD |
WIPEMODE 特性:
将文件内容覆写而非加密 文件大小变为 0 KB 文件名和目录结构保留 - 即使支付赎金也无法恢复
防御规避行为:
#终止服务 vssadmindeleteshadows/for=norealvolume/all/quiet #终止备份软件 netstopVeeam/ynetstopBackupExec/y #终止安全软件 netstop"Symantec ccEvtMgr"/y #终止数据库 netstop"SQL Server Agent"/y
TTP 映射(MITRE ATT&CK)
| 初始访问 | |||
| 初始访问 | |||
| 初始访问 | |||
| 持久化 | |||
| 持久化 | |||
| 权限提升 | |||
| 权限提升 | |||
| 防御规避 | |||
| 防御规避 | |||
| 凭证访问 | |||
| 凭证访问 | |||
| 横向移动 | |||
| 横向移动 | |||
| 收集 | |||
| 命令与控制 | |||
| 数据外泄 | |||
| 影响 | |||
| 影响 |
IoC 指标
网络指标
主机指标(Anubis 勒索软件)
| 文件扩展名 | ||
| 赎金信 | ||
| 壁纸文件 | ||
| 图标文件 | ||
| 注册表 |
文件系统排除目录
Windows,System32,ProgramData,ProgramFiles,AppData,.nuget,.gradle,.vscode,efi,boot
FortiBleed 相关指标
| 工具名称 | ||
| C2 IP | ||
| 后门账户 | ||
| 恶意文件 | ||
| 信息窃取 |
SimpleHelp CVE-2026-48558
| CVE | |
| 类型 | |
| 影响 | |
| 时间线 |
相关哈希(推测/已知样本)
检测与防御
检测规则(Sigma 格式)
# Sigma Rule: Anubis Ransomware Executiontitle:Anubis Ransomware File Encryptionstatus:experimentaldescription:Detects Anubis ransomware file encryption activitylogsource:product:windowsservice:filesystemdetection:selection:TargetFilename:-'*.anubis'condition:selectionlevel:critical---# Sigma Rule: Volume Shadow Copy Deletiontitle:VSS Deletion by Ransomwarestatus:experimentaldescription:Detects VSS deletion commonly used by ransomwarelogsource:product:windowsservice:systemdetection:selection:EventID:1CommandLine|contains|all:-'vssadmin'-'deleteshadows'condition:selectionlevel:high---# Sigma Rule: EDR Process Terminationtitle:Suspicious EDR Process Terminationstatus:experimentaldescription:Detects termination of common EDR processeslogsource:product:windowsservice:process_creationdetection:selection:Image|contains:-'ccEvtMgr'-'SentinelAgent'-'semlaunch'ParentImage|contains:-'cmd.exe'-'powershell.exe'condition:selectionlevel:high---# Sigma Rule: BYOVD Driver Loadingtitle:BYOVD Vulnerable Driver Loadingstatus:experimentaldescription:Detects loading of known vulnerable signed driverslogsource:product:windowsservice:sysmondetection:selection:EventID:6ImageLoaded|contains:-'RTCore64.sys'-'cpuids.sys'-'dbk64.sys'condition:selectionlevel:critical
EDR 检测策略
高风险行为检测:
RMM 工具异常连接
非工作时间 SimpleHelp/TeamViewer 连接 从异常 IP 连接已知的 RMM 工具 RMM 会话文件访问系统目录 BYOVD 行为
加载未批准的内核驱动 高危驱动签名状态变更 内核模式进程创建 数据外泄准备
大量文件访问后立即压缩 云存储工具异常上传 高速大数据传输
SIEM 关联规则:
# 关联 SimpleHelp 认证绕过 + RMM 工具部署(Tag:simplehelp_auth_bypass)AND(Tag:rmm_tool_deployment)→Alert:PotentialRMM-basedintrusion# 关联 Citrix 漏洞利用 + VPN 凭证使用(Tag:citrix_bleed_exploit)AND(Tag:vpn_auth)→Alert:CitrixBleedexploitationinprogress
网络检测签名
Suricata 规则:
# 检测可疑 Cloudflare Tunnel alertanyany->anyany(msg:"Anubis: Cloudflared Tunnel Activity";flow:established;app-layer-protocol:http;content:"CONNECT";content:"cloudflared";sid:9001001;rev:1;)# 检测 FortiGate 异常诊断命令 alertanyany->anyany(msg:"FortiBleed: FortiGate Diagnostic Sniffer";content:"diag sniffer packet";sid:9001002;rev:1;)
防御建议
紧急响应措施
立即执行:
- Citrix 补丁
:将 NetScaler 升级至最新版本 - Fortinet 补丁
: FortiClient EMS 升级至 7.4.7+ FortiGate 所有版本:应用最新固件 - 凭证轮换
: 立即轮换 FortiGate VPN、RADIUS、NTLM、Kerberos 凭证 检查并删除 adminin 后门账户 强制重置所有管理员密码
RMM 工具加固
| SimpleHelp | |
| TeamViewer | |
| AnyDesk | |
| ScreenConnect |
EDR 强化
防范 BYOVD:
启用 Microsoft HVCI(Hypervisor-Protected Code Integrity) 部署 Driver Signature Enforcement 使用 WDAC(Windows Defender Application Control) 监控 HVCI 状态变更 维护已知漏洞驱动黑名单
推荐配置:
# 检查 HVCI 状态Get-CimInstance-ClassNameWin32_DeviceGuard-Namespaceroot\Microsoft\Windows\DeviceGuard# 确保 VirtualizationBasedSecurityStatus = 2
网络层防御
限制 VPN 仅允许受信任 IP 对 RMM 工具出口流量实施白名单 监控异常端口使用(3389/RDP、5900/VNC) Cloudflare Tunnel 流量审计 FortiGate 管理接口禁用公网访问
备份与恢复
实施不可变备份(3-2-1 原则) 离线备份隔离 定期测试恢复流程 - 针对 WIPEMODE
:必须保留离线/不可变备份(数据销毁后无法恢复)
FortiBleed 专题
活动概述
| 活动名称 | |
| 归属组织 | |
| 活动时间 | |
| 扫描规模 | |
| 确认受害 | |
| 凭证收割量 | |
| 关联勒索软件 |
CVE-2026-35616 技术细节
| CVE | |
| CVSS | |
| 类型 | |
| 影响产品 | |
| 利用方式 | |
| CISA KEV |
利用方式:
修改远程访问配置文件 向 VPN 配置脚本注入恶意 PowerShell 部署 EKZ Stealer(伪装为 FortiEndpoint_Patch.exe)
FortiBleed 缓解措施
✅ 升级 FortiClient EMS 至 7.4.7+ 或应用热修复 ✅ 轮换所有 FortiGate 相关凭证 ✅ 审计 FortiGate 管理员账户(查找 adminin) ✅ 限制 FortiClient EMS 端口 8013 至可信 IP ✅ 所有 FortiGate 管理接口启用 MFA ✅ 搜寻 FortigateSniffer IoC ✅ 封锁已知 C2:83.138.53.110
情报空白与后续调查
待确认信息
Anubis 勒索软件完整二进制样本哈希 SimpleHelp CVE-2026-48558 详细技术分析 EKZ Stealer 完整功能分析 BYOVD 使用的具体驱动列表(Anubis 变体)
建议调查方向
在环境中搜寻 .anubis加密文件检查 FortiGate 是否存在 adminin 账户 搜索 FortiEndpoint_Patch.exe 文件 审查 SimpleHelp 服务器日志(2026 年 7-8 月) 关联 FortiBleed 凭证与现有安全事件
参考来源
- Arctic Wolf Labs
- "From CitrixBleed 2 to Cloudflared: The Tools and Techniques Behind Anubis Ransomware Attacks"(2026年7月) - Arctic Wolf Labs
- "Campaign Exploiting SimpleHelp RMM Software for Initial Access"(2025年1月) - The Hacker News
- "Ransomware Groups Turn to Citrix Bleed 2, BYOVD, and Supply Chain Credentials"(2026年7月2日) - Orca Security
- "FortiBleed Harvests 110M+ Credentials"(2026年7月) - Proven Data
- "Anubis Ransomware: Operational Profile, Attack Chain, and Response Priorities"(2026年3月) - Trend Micro
- "Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper"(2025年6月) - TechTimes
- "Anubis Ransomware Hits 91 Victims: Citrix Bleed 2 Bypasses MFA"(2026年7月4日) - HKCERT
- "FortiBleed Security Alert"(2026年6月18日) - CISA
- Known Exploited Vulnerabilities Catalog(CVE-2026-35616) - DIESEC
- "SimpleHelp CVE-2026-48558 RMM Bypass Exploited"(2026年7月)
本报告由 AI 深度研究生成,内容基于公开信息整理,仅供威胁情报参考。IoC 指标需结合实际环境验证,检测规则需根据 SIEM 平台适配调整。
夜雨聆风