Descoberta e escopo da campanha
Uma falha crítica no Citrix NetScaler ADC e Gateway, rastreada como CVE-2025-5777 e conhecida como CitrixBleed 2, está sendo explorada ativamente por grupos criminosos para implantar ransomware em redes corporativas. Analistas da Huntress identificaram um padrão de ataque repetível em meio a seis intrusões em organizações não relacionadas entre janeiro e junho de 2026. O estudo revela que a exploração dessa vulnerabilidade pode levar à implantação de ransomware em menos de uma hora, demonstrando uma velocidade de ataque alarmante.
A atividade não depende de a vítima inserir uma senha ou aprovar uma solicitação de login. Em vez disso, solicitações de login malformadas podem vazar pequenos fragmentos de memória do appliance, permitindo que um ator mal-intencionado assuma o controle de uma sessão autenticada ativa. Uma vez dentro, o atacante pode mover-se de um acesso de usuário comum para o controle total de um ambiente Windows.
Como a exploração funciona
O CitrixBleed 2 é uma vulnerabilidade de leitura de memória em sistemas NetScaler configurados como servidores virtuais Gateway ou AAA. Ela é acessível antes da autenticação por meio de pontos de extremidade de login, incluindo pudoAuthentication.do, quando uma solicitação POST contém um parâmetro de login vazio. Inicialmente, o tráfego pode parecer uma tentativa de password-spraying, pois produz um alto volume de eventos AAA LOGINFAILED com dados incomuns e não imprimíveis no campo User.
Esses dados não eram uma série de nomes de usuário incorretos, mas fragmentos de memória vazados contendo cabeçalhos, material de certificado e detalhes de tráfego interno. O risco chave é o roubo de sessão. Em um caso, um funcionário legítimo concluiu autenticação LDAP e multifator de um IP conhecido; 21 minutos depois, a mesma sessão estava ativa de um IP de atacante, sem qualquer login bem-sucedido do atacante.
Repetir um token roubado torna a autenticação multifator ineficaz, pois a sessão já foi verificada. O intruso então usou uma ferramenta portátil de elevação de privilégios do Windows para obter acesso ao nível SYSTEM. A ferramenta abusou de um link simbólico de registro, forçou uma atualização de Política de Grupo e iniciou o serviço de Gerenciamento de Aplicativos, AppMgmt.
Impacto e alcance
O impacto operacional é severo. Em um incidente, o operador progrediu do acesso inicial à implantação de ransomware em menos de uma hora. O ransomware DragonForce foi usado no caso mais avançado. A cadeia de ataque observada foi consistente entre as vítimas, indicando uma operação padronizada em vez de ataques oportunistas isolados.
Os atacantes comumente adicionavam software de gerenciamento remoto, retornavam via RDP, inspecionavam hosts e sessões e, na intrusão mais avançada, executavam um arquivo de ransomware DragonForce que criptografava o ambiente afetado. A contenção rápida limitou a criptografia a um host no caso de ransomware, mas a lição mais ampla é a prevenção e a resposta rápida.
Medidas de mitigação recomendadas
O padrão de incidente mostra por que o patch sozinho não é suficiente após a exploração suspeita. Tokens de sessão roubados podem permanecer utilizáveis após uma atualização do appliance, por isso as organizações devem encerrar sessões pendentes em sistemas vulneráveis ao CVE-2025-5777. Elas também devem verificar se os serviços NetScaler expostos foram corrigidos com sucesso, já que a remediação incompleta permitiu acesso repetido em alguns casos.
A preservação de logs é igualmente importante. Os logs do NetScaler podem ser rotacionados rapidamente, deixando apenas uma janela curta para encontrar as solicitações de login malformadas, o vazamento de memória, as anomalias de sessão e as mensagens diagnósticas associadas ao ataque. Encaminhar logs do appliance para um SIEM ou outro repositório central dá aos respondedores uma chance melhor de reconstruir a intrusão antes que essas evidências desapareçam.
Administradores devem revisar ambientes Citrix em busca de contas inesperadas, particularmente ctxsvc, CtxAppVCOMService e test, enquanto confirmam se qualquer conta de teste aparentemente suspeita é legítima. Eles também devem investigar instalações não planejadas do ScreenConnect ou Zoho Assist e comparar detalhes de cliente-host contra registros de sessão remota, incluindo eventos de mapeamento de impressora que podem revelar o nome da estação de trabalho do operador.
O que os CISOs devem fazer imediatamente
Organizações que operam gateways NetScaler expostos devem corrigir imediatamente, reter logs, encerrar sessões e procurar os artefatos abaixo. Trate uma explosão de logins falhos estranhos como um possível evento de roubo de memória, não meramente um ataque de senha ruidoso. A velocidade da campanha exige monitoramento proativo e resposta imediata para evitar a criptografia de dados críticos.