Beveiligingsonderzoekers van Mallory hebben de ransomwaregroep achter de malware ‘Anubis’ in kaart gebracht als een gestructureerd cybercrimineel netwerk. De groep maakte tussen februari 2025 en juni 2026 zeker 83 slachtoffers en maakt daarbij gebruik van het CitrixBleed 2-lek en legitieme beheersoftware. Anubis werft affiliates via ondergrondse hackersfora en socialmediakanalen.
Onderzoekers van Mallory koppelden gelekte datasites, Tor-infrastructuur, accounts op hackersfora en het terugkerende account ‘Anubis Media’ aan één gecentraliseerde organisatie. Volgens Mallory profileert de groep zich openlijk op ondergrondse communities zoals XSS, BreachForums, ReHub en RAMP, en zet het ook reguliere kanalen zoals X in om affiliates te werven en gestolen data te promoten.
Wereldwijd bereik
Anubis richt zich volgens de onderzoekers op doelwitten in de Verenigde Staten, Canada, Europa en Australië. De groep werkt volgens een Ransomware-as-a-Service model, waarbij de kernorganisatie de software ontwikkelt en de opbrengst deelt met de hackers die toegang tot netwerken verkrijgen.
Mallory meldt dat de software ondersteuning biedt voor meerdere bedrijfsomgevingen, waaronder Windows- en Linux-systemen, NAS-opslagapparaten en VMware ESXi-omgevingen. De malware beschikt volgens het onderzoek over functies voor het verhogen van beheerdersrechten, het verwijderen van back-ups (shadow copy removal) en het uitrollen van versleuteling over het netwerk.
Citrix-lek en legitieme software
Uit incidentrapportages die Mallory analyseerde, blijkt dat aan Anubis gelieerde hackers toegang tot netwerken doorgaans verkrijgen via gestolen VPN-inloggegevens of door het misbruiken van CitrixBleed 2 (CVE-2025-5777), een kwetsbaarheid in Citrix NetScaler-appliances.
Eenmaal binnen een netwerk installeren de aanvallers volgens het onderzoek bestaande software voor systeembeheer, zoals ScreenConnect, Zoho Assist, MeshAgent en UltraVNC. Omdat deze tools ook door beheerders zelf worden gebruikt, valt de aanwezigheid van de aanvallers niet direct op in logboeken. Van daaruit bewegen ze zich door het netwerk en stelen ze wachtwoorden uit browsers en centrale databases, aldus de onderzoekers.
Datadiefstal en achterdeurtjes
Voordat de ransomware wordt geactiveerd, sluizen de aanvallers volgens Mallory grote hoeveelheden bedrijfsdata weg met tools als rclone en WinSCP. Deze data wordt vervolgens gebruikt als extra drukmiddel: als een slachtoffer niet betaalt voor ontsleuteling, dreigt Anubis de gegevens te publiceren op zijn eigen leksite.
Om toegang te behouden, bouwen de aanvallers volgens het onderzoek op meerdere manieren achterdeurtjes in het netwerk, onder meer via Synology NAS-systemen en versleutelde SSH-tunnels. Hierdoor kunnen de hackers ook na het ontdekken en blokkeren van de eerste aanval vaak alsnog toegang krijgen tot het netwerk.