Ransomware Anubis explota nueva vulnerabilidad de Citrix en América Latina

Los ciberdelincuentes no descansan. Mientras vos leés esto, grupos de ransomware están buscando vulnerabilidades nuevas para colarse en los servidores de empresas en toda América Latina. Esta vez, el blanco es una falla crítica en Citrix que ya está siendo explotada por operaciones serias como Anubis, uno de los grupos más peligrosos del momento.
¿Qué pasó?
Los investigadores de seguridad detectaron que threat actors vinculados a la operación de ransomware Anubis están aprovechando una vulnerabilidad llamada Citrix Bleed 2 (CVE-2025-5777) para obtener acceso inicial a redes corporativas. La falla afecta a sistemas Citrix, esas plataformas que muchas empresas usan para permitir que sus empleados trabajen remotamente de forma segura.
Lo preocupante es que Anubis no actúa solo. Están usando tácticas sofisticadas que combinan esta vulnerabilidad con herramientas legales de administración remota (RMM), robo de credenciales y acceso de "manos en el teclado" para moverse dentro de la red sin ser detectados. Es decir: entran por una puerta, roban las llaves maestras y se pasean como si fueran dueños del lugar.
Lo más peligroso es que no hay un patrón único. Diferentes afiliados del grupo adaptan sus tácticas según cada objetivo, lo que hace más difícil que los equipos de seguridad anticipen sus movimientos. Una vez adentro, típicamente encriptan los datos más valiosos y exigen rescate.
¿Por qué importa en Argentina y América Latina?
En nuestra región, muchas empresas medianas y grandes confían en Citrix para mantener su infraestructura de trabajo remoto. Bancos, aseguradoras, empresas de telecomunicaciones y proveedores de servicios tienen sistemas Citrix conectados a datos sensibles. Si Anubis logra infiltrarse en alguna de estas organizaciones, el impacto sería devastador: pérdida de información financiera, datos de clientes, secretos comerciales.
Además, Argentina ha sido históricamente un blanco de grupos de ransomware. Las bandas criminales saben que las empresas locales a veces negocian y pagan rescates. Con cada vulnerabilidad nueva, el riesgo aumenta.
¿Qué se recomienda?
- Actualizar urgente: Si tu empresa usa Citrix, aplicá los parches de seguridad ya. No esperes. Esta vulnerabilidad ya está siendo explotada activamente.
- Revisar logs: Pedile a tu equipo de IT que busque intentos de explotación de Citrix Bleed 2 en los últimos meses. Mejor tarde que nunca.
- Credenciales fuertes: Implementá autenticación multifactor (MFA) en todos tus sistemas críticos. Si alguien roba una contraseña, que no pueda entrar solo con eso.
- Monitorear herramientas RMM: Las herramientas de administración remota legales son prácticas, pero son un arma de doble filo. Monitoreá quién accede, cuándo y desde dónde.
- Plan de respuesta: Si aún no tenés un plan de respuesta a incidentes de ransomware, es hora de hacerlo. Sabé cómo actuar si algo sale mal.
- Backup offline: Hacé copias de seguridad de tus datos más importantes en lugares desconectados de la red. Si te encriptan, al menos tenés algo que recuperar.
La ciberseguridad no es un gasto: es una inversión. Cada peso que gastes en protección hoy puede ahorrarte millones si logras evitar un ataque.
Fuente: The Hacker News