3 de julio de 2026

Grupos de ransomware explotan vulnerabilidad Citrix Bleed 2 para acceder a redes

Grupos de ransomware explotan vulnerabilidad Citrix Bleed 2 para acceder a redes

Recientemente, se ha descubierto que grupos de ransomware, particularmente el grupo Anubis, están aprovechando una vulnerabilidad crítica conocida como Citrix Bleed 2 (CVE-2025-5777) para obtener acceso inicial a redes. Este hallazgo fue reportado por Arctic Wolf, lo que resalta la importancia de protegerse contra este tipo de ataques, que pueden tener consecuencias devastadoras para las organizaciones.

Cómo funciona el ataque

El ataque comienza con la explotación de la vulnerabilidad Citrix Bleed 2, que permite a un atacante eludir la autenticación en ciertos servidores de Citrix. Una vez dentro, los atacantes utilizan herramientas legítimas de gestión remota para moverse lateralmente por la red y mantener el control sobre los sistemas comprometidos.

  • Utilizan herramientas como ScreenConnect y Zoho Assist para hacerse pasar por actividad normal de TI.
  • Acceden a credenciales válidas de VPN y utilizan conexiones RDP y SMB para moverse dentro de la red.
  • Instalan herramientas de transferencia de datos antes de lanzar el ransomware.

A quién afecta

Hasta ahora, Anubis ha atacado a 91 víctimas, principalmente en EE. UU., Reino Unido, Australia, Francia y Canadá. Las industrias más afectadas incluyen la salud, servicios empresariales, manufactura, tecnología y servicios financieros. La amenaza se agrava por el uso de un módulo destructivo que puede borrar datos irremediablemente si las víctimas no pagan el rescate.

Qué significa esto para ti

Este tipo de ataques significa que tanto empresas como individuos deben ser más proactivos en la protección de sus sistemas. Es crucial mantener actualizados los sistemas de seguridad, aplicar parches a vulnerabilidades conocidas y estar alerta ante posibles intentos de phishing o uso indebido de credenciales. La prevención y la preparación son claves para mitigar el riesgo de ser una víctima de ransomware.

Escrito por:
Luis Carreón