Ransomware ed estorsione · Ransomware

Anubis usa NetScaler come primo varco del ransomware

Con Anubis il problema non è solo il file cifrato. Il punto fragile è il gateway esposto su Internet: se un NetScaler resta aperto, il ransomware entra dal perimetro e può arrivare prima ancora che il SOC veda l’endpoint colpito. In più, la variante con wipe mode può azzerare i file e trasformare un incidente recuperabile in una perdita definitiva.

Fortra collega il gruppo all’exploit di CVE-2025-5777 contro Citrix NetScaler e lo descrive come un RaaS con forte spinta monetaria. La minaccia non si ferma all’appliance: un gateway compromesso può dare accesso ai flussi di accesso remoto e quindi al resto dell’ambiente, su installazioni usate per VPN, ICA Proxy, CVPN, RDP Proxy o AAA virtual server.

Il punto pratico è che un vecchio deadline KEV e un EPSS molto alto lasciano ancora spazio a molte appliance non corrette. Per chi gestisce NetScaler esposto a Internet, il rischio non è un singolo host da ripulire: è un ingresso già pronto che può aprire tutta la rete.

1 fonte · 16 lug

CVE-2025-5777

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.5 HIGH: insufficient input validation leading to memory overread when the NetScaler is configured as a Gateway (VPN virtual… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 11 lug · data superata

Cronologia

Fonti

Riepilogo fornitore: Citrix

Part of the PlainSec briefing for 2026-07-17

Every edition of this story: Anubis usa NetScaler come primo varco del ransomware

Altro da oggi