乐于分享
好东西不私藏

勒索软件的"铁三角":当攻击者开始用你家管理工具打你

勒索软件的"铁三角":当攻击者开始用你家管理工具打你

📡 嗨~这是来自 Matrix 安全情报工作站 的一条情报。

我们把全网散落的漏洞通告、威胁情报自动聚合、去重、深研,沉淀成安全运营和攻防智能体可以直接消费的实时知识。想获取完整知识库、历史溯源或 API 接入?来我们的网站逛逛 👉 https://matrix.01xinan.com

勒索软件的"铁三角":Anubis 攻击链与 BYOVD+RMM 组合技

概述

Anubis 勒索软件即服务(RaaS)组织自 2024 年底出现以来,通过组合利用 Citrix Bleed 2 漏洞(CVE-2025-5777)、大规模凭证窃取活动(FortiBleed)、以及合法远程管理工具(SimpleHelp、TeamViewer、AnyDesk 等),构建了一套高效的"攻击铁三角"。该组织已在全球范围声称 103 名受害者,主要集中在医疗、制造和专业服务行业。攻击者利用 BYOVD(Bring Your Own Vulnerable Driver)技术在内核层瘫痪 EDR,穿上"物业制服"走正门——完全隐蔽在企业白名单工具中完成横向移动和数据外泄。


攻击组织画像

基本信息

属性
详情
组织名称
Anubis(阿努比斯)
前身
Sphinx 勒索软件
首次出现
2024 年 12 月
正式运营
2025 年 2 月(RAMP 论坛宣布)
归属地区
俄罗斯语系威胁行为者(CIS 时区)
动机
经济利益(勒索赎金 + 数据售卖)
运营模式
勒索软件即服务(RaaS),三档分成模式

组织架构与分成模式

Anubis 运营三档 affiliate 分成计划:

计划类型
分成比例
描述
RaaS
80% affiliate / 20% operator
affiliates 使用 Anubis 基础设施和工具部署勒索软件
数据勒索
60% affiliate / 40% operator
affiliates 提供独家数据(<6个月);Anubis 负责勒索谈判
访问变现
50% affiliate / 50% operator
初始访问经纪人提供企业凭证;Anubis 负责分析和勒索

已知历史活动

  • Sphinx 阶段(2024 年底)
    :早期样本,勒索信缺乏 Tor 站点和唯一标识符
  • Anubis 阶段(2025 年 2 月至今)
    :正式品牌化,开始在地下论坛推广
  • 2026 年 7 月
    :Arctic Wolf 发布完整攻击链分析,曝光 RMM 滥用和 BYOVD 技术

受害者统计

  • 总受害者
    :截至 2026 年 8 月,103 名(数据来源:Ransomnews)
  • 最近 30 天
    :9 名新增受害者
  • 地理分布
    :美国(>50%)、英国、澳大利亚、法国、加拿大
  • 行业分布
    :医疗(25%)、制造(18%)、专业服务(17%)、酒店、建筑

排除目标

  • 教育机构
  • 政府实体
  • 非营利组织
  • 后苏联国家(CIS)

攻击链分析

完整攻击链(基于 Arctic Wolf 2026年7月报告)

┌─────────────────────────────────────────────────────────────────────────────┐Anubis勒索软件攻击链├─────────────────────────────────────────────────────────────────────────────┤[1]初始访问[2]持久化&横向移动─────────────────────────────────────────CitrixBleed2(CVE-2025-部署合法RMM工具5777)漏洞利用1.SimpleHelp窃取VPN凭证2.TeamViewerFortiBleed凭证收割3.AnyDesk钓鱼邮件4.ScreenConnect5.ZohoAssist6.MeshAgent7.UltraVNC8.Remotely9.TotalSoftwareDeployment[3]凭证收集[4]建立C2通道───────────────────────────────────RMM工具提取会话配置CloudflareTunnel访问AD/LDAPcloudflared隧道SAM数据库转储持久化远程控制[5]BYOVDEDR瘫痪[6]数据外泄──────────────────────────────────加载签名漏洞驱动S3Browser内核层禁用安全软件rclone绕过杀软内核回调s5cmd绕过EDR遥测WinSCPPuTTY[7]勒索部署[8]施压可选──────────────────────────────终止数据库/备份服务/WIPEMODE数据销毁删除卷影副本通知监管机构ICO/HHS加密文件(.anubis)联系客户/媒体发布"调查报告"└─────────────────────────────────────────────────────────────────────────────┘

详细阶段分析

阶段 1:初始访问(Initial Access)

CVE-2025-5777 - Citrix Bleed 2

属性
详情
CVE 编号
CVE-2025-5777
CVSS 评分
9.3(严重)
影响产品
Citrix NetScaler ADC / Gateway
漏洞类型
会话令牌泄露,可绕过 MFA
攻击方式
无需认证即可获取有效会话

FortiBleed 大规模凭证收割

属性
详情
目标
430,000+ FortiGate 防火墙
确认受害
80,000+ 设备
获取凭证
1.1 亿+ 条
关联漏洞
CVE-2026-35616(FortiClient EMS,CVSS 9.1)
关联勒索软件
INC Ransom、 Lynx

阶段 2:持久化与横向移动(Lateral Movement)

Anubis  affiliates 重复滥用以下合法 RMM/远程访问工具:

工具名称
用途
特点
SimpleHelp
初始访问向量
CVE-2026-48558 认证绕过,可伪造登录令牌
TeamViewer
远程控制
企业常用,权限高
AnyDesk
远程控制
持久化会话建立
ScreenConnect
远程桌面
远程支持软件
Zoho Assist
远程支持
云端管理
MeshAgent
RMM
远程监控代理
UltraVNC
远程桌面
开源免费
Remotely
远程访问
远程配置
Total Software Deployment
软件部署
批量安装工具

阶段 3:凭证收集(Credential Access)

  • 通过 RMM 工具提取会话信息
  • 使用 ntdsutil 或 VSS 转储 SAM/NTDS 数据库
  • RDP 凭据复用
  • 浏览器凭据窃取(Chrome、Edge、Firefox)

阶段 4:BYOVD EDR 瘫痪

技术原理

  1. 攻击者在获得初始访问后,加载一个合法签名但存在漏洞的内核驱动程序
  2. 利用驱动漏洞在内核层(Ring 0)执行代码
  3. 直接终止 EDR/AV 进程,禁用安全回调,破坏遥测通道

检测到的 EDR 规避技术

  • 禁用 Windows Defender 实时保护
  • SophosUninstall 活动
  • PCHunter 相关痕迹
  • 多系统日志清除/篡改
  • 加密器执行后自删除(减少取证 artifacts)

阶段 5:数据外泄(Exfiltration)

使用的工具:

工具
用途
S3 Browser
AWS S3 存储访问
rclone
多云存储同步
s5cmd
AWS CLI 替代工具
WinSCP
SFTP/SCP 传输
PuTTY
SSH/Telnet

阶段 6:勒索部署(Impact)

Anubis 勒索软件技术规格

属性
详情
开发语言
Go(Golang)
架构
64-bit Windows EXE
大小
~5.42 MB
加密算法
ECIES(椭圆曲线集成加密)
文件扩展名
.anubis
赎金信
RESTORE FILES.html
支持平台
Windows、Linux、NAS、ESXi

命令行参数

参数
功能
/KEY
使用认证密钥启动加密
/elevated
强制管理员权限执行
/WIPEMODE
数据销毁模式(永久不可恢复)
/PATH
指定加密目标目录
/PFAD
指定排除目录

WIPEMODE 特性

  • 将文件内容覆写而非加密
  • 文件大小变为 0 KB
  • 文件名和目录结构保留
  • 即使支付赎金也无法恢复

防御规避行为

#终止服务 vssadmindeleteshadows/for=norealvolume/all/quiet #终止备份软件 netstopVeeam/ynetstopBackupExec/y #终止安全软件 netstop"Symantec ccEvtMgr"/y #终止数据库 netstop"SQL Server Agent"/y

TTP 映射(MITRE ATT&CK)

战术阶段
技术 ID
技术名称
观察证据
初始访问
T1190
利用公开应用漏洞
Citrix Bleed 2(CVE-2025-5777)
初始访问
T1133
外部远程服务
VPN 凭证滥用、RMM 工具
初始访问
T1078
有效账户
FortiBleed 收割凭证
持久化
T1219
远程访问软件
TeamViewer、AnyDesk、SimpleHelp
持久化
T1569
系统服务执行
PsExec 服务创建
权限提升
T1068
利用特权升级漏洞
BYOVD 内核驱动
权限提升
T1134
访问令牌操纵
SYSTEM 权限获取
防御规避
T1562
削弱防御控制
EDR 禁用、杀软终止
防御规避
T1070
主机指示器清除
日志删除、文件自删除
凭证访问
T1003
OS 凭证转储
SAM/NTDS 数据库
凭证访问
T1552
未安全存储凭证
浏览器凭据窃取
横向移动
T1021
远程服务
RDP、PsExec、SMB
横向移动
T1570
横向工具传输
cloudflared、RMM 工具
收集
T1560
归档收集数据
压缩文件准备外泄
命令与控制
T1572
协议隧道
Cloudflare Tunnel
数据外泄
T1048
通过可替代协议外泄
S3、rclone、WinSCP
影响
T1486
数据加密影响
ECIES 加密
影响
T1485
销毁数据
/WIPEMODE

IoC 指标

网络指标

类型
说明
IP
81.177.215.15:9443
The Gentlemen 后门 C2(关联活动)
Domain
*.onion
Tor 赎金谈判站点
URL Pattern
/anubis-*
勒索信模式

主机指标(Anubis 勒索软件)

类型
说明
文件扩展名
.anubis
加密文件标记
赎金信
RESTORE FILES.html
勒索通知文件
壁纸文件
C:\ProgramData\wall.jpg
桌面背景图片
图标文件
C:\ProgramData\icon.ico
加密文件图标
注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Wallpaper
壁纸配置

文件系统排除目录

Windows,System32,ProgramData,ProgramFiles,AppData,.nuget,.gradle,.vscode,efi,boot

FortiBleed 相关指标

类型
说明
工具名称
FortigateSniffer
自定义 Go packet sniffer
C2 IP
83.138.53.110
关联 C2
后门账户
adminin
FortiGate 隐藏管理员
恶意文件
FortiEndpoint_Patch.exe
EKZ Stealer 伪装
信息窃取
EKZ Stealer
浏览器凭证窃取器

SimpleHelp CVE-2026-48558

属性
详情
CVE
CVE-2026-48558
类型
认证绕过
影响
可伪造登录令牌获取完全控制
时间线
2026 年 7 月发现,疑似已被利用

相关哈希(推测/已知样本)

SHA256
描述
(待验证)
Anubis 勒索软件 64-bit Windows 样本
(待验证)
EKZ Stealer 伪装为 FortiEndpoint_Patch.exe
(待验证)
FortigateSniffer Go 二进制

检测与防御

检测规则(Sigma 格式)

# Sigma Rule: Anubis Ransomware Executiontitle:Anubis Ransomware File Encryptionstatus:experimentaldescription:Detects Anubis ransomware file encryption activitylogsource:product:windowsservice:filesystemdetection:selection:TargetFilename:-'*.anubis'condition:selectionlevel:critical---# Sigma Rule: Volume Shadow Copy Deletiontitle:VSS Deletion by Ransomwarestatus:experimentaldescription:Detects VSS deletion commonly used by ransomwarelogsource:product:windowsservice:systemdetection:selection:EventID:1CommandLine|contains|all:-'vssadmin'-'deleteshadows'condition:selectionlevel:high---# Sigma Rule: EDR Process Terminationtitle:Suspicious EDR Process Terminationstatus:experimentaldescription:Detects termination of common EDR processeslogsource:product:windowsservice:process_creationdetection:selection:Image|contains:-'ccEvtMgr'-'SentinelAgent'-'semlaunch'ParentImage|contains:-'cmd.exe'-'powershell.exe'condition:selectionlevel:high---# Sigma Rule: BYOVD Driver Loadingtitle:BYOVD Vulnerable Driver Loadingstatus:experimentaldescription:Detects loading of known vulnerable signed driverslogsource:product:windowsservice:sysmondetection:selection:EventID:6ImageLoaded|contains:-'RTCore64.sys'-'cpuids.sys'-'dbk64.sys'condition:selectionlevel:critical

EDR 检测策略

高风险行为检测

  1. RMM 工具异常连接

    • 非工作时间 SimpleHelp/TeamViewer 连接
    • 从异常 IP 连接已知的 RMM 工具
    • RMM 会话文件访问系统目录
  2. BYOVD 行为

    • 加载未批准的内核驱动
    • 高危驱动签名状态变更
    • 内核模式进程创建
  3. 数据外泄准备

    • 大量文件访问后立即压缩
    • 云存储工具异常上传
    • 高速大数据传输

SIEM 关联规则

# 关联 SimpleHelp 认证绕过 + RMM 工具部署(Tag:simplehelp_auth_bypass)AND(Tag:rmm_tool_deployment)Alert:PotentialRMM-basedintrusion# 关联 Citrix 漏洞利用 + VPN 凭证使用(Tag:citrix_bleed_exploit)AND(Tag:vpn_auth)Alert:CitrixBleedexploitationinprogress

网络检测签名

Suricata 规则

# 检测可疑 Cloudflare Tunnel alertanyany->anyany(msg:"Anubis: Cloudflared Tunnel Activity";flow:established;app-layer-protocol:http;content:"CONNECT";content:"cloudflared";sid:9001001;rev:1;)# 检测 FortiGate 异常诊断命令 alertanyany->anyany(msg:"FortiBleed: FortiGate Diagnostic Sniffer";content:"diag sniffer packet";sid:9001002;rev:1;)

防御建议

紧急响应措施

立即执行

  1. Citrix 补丁
    :将 NetScaler 升级至最新版本
  2. Fortinet 补丁
    • FortiClient EMS 升级至 7.4.7+
    • FortiGate 所有版本:应用最新固件
  3. 凭证轮换
    • 立即轮换 FortiGate VPN、RADIUS、NTLM、Kerberos 凭证
    • 检查并删除 adminin 后门账户
    • 强制重置所有管理员密码

RMM 工具加固

工具
加固措施
SimpleHelp
限制访问 IP 范围,启用 MFA,更改默认端口
TeamViewer
启用黑名单/白名单,限制无人值守访问
AnyDesk
禁用随机密码,使用自定义模块
ScreenConnect
强制 MFA,更新至最新版本

EDR 强化

防范 BYOVD

  1. 启用 Microsoft HVCI(Hypervisor-Protected Code Integrity)
  2. 部署 Driver Signature Enforcement
  3. 使用 WDAC(Windows Defender Application Control)
  4. 监控 HVCI 状态变更
  5. 维护已知漏洞驱动黑名单

推荐配置

# 检查 HVCI 状态Get-CimInstance-ClassNameWin32_DeviceGuard-Namespaceroot\Microsoft\Windows\DeviceGuard# 确保 VirtualizationBasedSecurityStatus = 2

网络层防御

  • 限制 VPN 仅允许受信任 IP
  • 对 RMM 工具出口流量实施白名单
  • 监控异常端口使用(3389/RDP、5900/VNC)
  • Cloudflare Tunnel 流量审计
  • FortiGate 管理接口禁用公网访问

备份与恢复

  • 实施不可变备份(3-2-1 原则)
  • 离线备份隔离
  • 定期测试恢复流程
  • 针对 WIPEMODE
    :必须保留离线/不可变备份(数据销毁后无法恢复)

FortiBleed 专题

活动概述

属性
详情
活动名称
FortiBleed
归属组织
俄语 Initial Access Broker(IAB)
活动时间
2026 年 2 月起
扫描规模
430,000+ FortiGate 设备
确认受害
~80,000 设备
凭证收割量
1.1 亿+ 条
关联勒索软件
INC Ransom、 Lynx

CVE-2026-35616 技术细节

属性
详情
CVE
CVE-2026-35616
CVSS
9.1(严重)
类型
不当访问控制
影响产品
FortiClient EMS 7.4.5、7.4.6
利用方式
无需认证
CISA KEV
已列入(2026 年 4 月 6 日)

利用方式

  1. 修改远程访问配置文件
  2. 向 VPN 配置脚本注入恶意 PowerShell
  3. 部署 EKZ Stealer(伪装为 FortiEndpoint_Patch.exe)

FortiBleed 缓解措施

  1. ✅ 升级 FortiClient EMS 至 7.4.7+ 或应用热修复
  2. ✅ 轮换所有 FortiGate 相关凭证
  3. ✅ 审计 FortiGate 管理员账户(查找 adminin)
  4. ✅ 限制 FortiClient EMS 端口 8013 至可信 IP
  5. ✅ 所有 FortiGate 管理接口启用 MFA
  6. ✅ 搜寻 FortigateSniffer IoC
  7. ✅ 封锁已知 C2:83.138.53.110

情报空白与后续调查

待确认信息

  • Anubis 勒索软件完整二进制样本哈希
  • SimpleHelp CVE-2026-48558 详细技术分析
  • EKZ Stealer 完整功能分析
  • BYOVD 使用的具体驱动列表(Anubis 变体)

建议调查方向

  1. 在环境中搜寻 .anubis 加密文件
  2. 检查 FortiGate 是否存在 adminin 账户
  3. 搜索 FortiEndpoint_Patch.exe 文件
  4. 审查 SimpleHelp 服务器日志(2026 年 7-8 月)
  5. 关联 FortiBleed 凭证与现有安全事件

参考来源

  1. Arctic Wolf Labs
     - "From CitrixBleed 2 to Cloudflared: The Tools and Techniques Behind Anubis Ransomware Attacks"(2026年7月)
  2. Arctic Wolf Labs
     - "Campaign Exploiting SimpleHelp RMM Software for Initial Access"(2025年1月)
  3. The Hacker News
     - "Ransomware Groups Turn to Citrix Bleed 2, BYOVD, and Supply Chain Credentials"(2026年7月2日)
  4. Orca Security
     - "FortiBleed Harvests 110M+ Credentials"(2026年7月)
  5. Proven Data
     - "Anubis Ransomware: Operational Profile, Attack Chain, and Response Priorities"(2026年3月)
  6. Trend Micro
     - "Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper"(2025年6月)
  7. TechTimes
     - "Anubis Ransomware Hits 91 Victims: Citrix Bleed 2 Bypasses MFA"(2026年7月4日)
  8. HKCERT
     - "FortiBleed Security Alert"(2026年6月18日)
  9. CISA
     - Known Exploited Vulnerabilities Catalog(CVE-2026-35616)
  10. DIESEC
     - "SimpleHelp CVE-2026-48558 RMM Bypass Exploited"(2026年7月)

本报告由 AI 深度研究生成,内容基于公开信息整理,仅供威胁情报参考。IoC 指标需结合实际环境验证,检测规则需根据 SIEM 平台适配调整。