Actualités3 juillet 20265 min

Citrix Bleed 2 : le ransomware Anubis vise les PME

Une faille critique dans Citrix permet au groupe Anubis de s'introduire dans les réseaux d'entreprise. Si vous utilisez Citrix pour le télétravail, agissez maintenant.

Imaginez arriver au bureau un lundi matin et trouver tous vos fichiers chiffrés, vos données clients inaccessibles, et un message sur votre écran réclamant 50 000 € pour récupérer votre accès. Ce scénario n'est pas de la fiction : c'est exactement ce que vivent en ce moment des PME victimes du groupe cybercriminel Anubis, qui exploite activement une faille découverte dans Citrix, l'un des outils les plus répandus pour permettre le travail à distance. Si votre entreprise utilise Citrix pour connecter vos collaborateurs en dehors du bureau, lisez ce qui suit attentivement.

Qu'est-ce que Citrix Bleed 2 et pourquoi tout le monde en parle ?

Citrix est un logiciel très populaire qui permet à vos employés d'accéder à distance à leur poste de travail ou aux applications de l'entreprise, que ce soit depuis leur domicile ou en déplacement. C'est pratique, c'est répandu, et c'est justement pour cela que les hackers s'y intéressent. La faille baptisée Citrix Bleed 2, référencée sous le code technique CVE-2025-5777, est une vulnérabilité critique découverte dans certaines versions de Citrix NetScaler, le composant qui gère les connexions à distance. Concrètement, cette faille permet à un attaquant de voler les jetons de session, c'est-à-dire les clés numériques qui prouvent qu'un utilisateur est bien connecté. Sans connaître votre mot de passe, sans déclencher la moindre alerte, un cybercriminel peut ainsi se glisser dans votre réseau en se faisant passer pour un de vos salariés ou administrateurs. Le nom « Bleed 2 » n'est pas anodin : il fait écho à une première faille similaire, Citrix Bleed, qui avait déjà causé des ravages en 2023 chez de nombreuses entreprises. L'histoire bégaie, mais les conséquences, elles, sont toujours aussi lourdes.

Le groupe Anubis : qui sont-ils et comment opèrent-ils ?

Anubis est un groupe de cybercriminels organisés, spécialisés dans les attaques par ransomware. Le ransomware, ou rançongiciel en français, est un logiciel malveillant qui chiffre toutes vos données, les rendant totalement illisibles, puis exige une rançon en échange de la clé de déchiffrement. Ces groupes ne fonctionnent pas au hasard : ils ciblent délibérément des entreprises jugées vulnérables et capables de payer. Les PME sont des cibles de choix, car elles disposent souvent de moyens financiers suffisants pour être tentantes, mais de ressources informatiques trop limitées pour se défendre efficacement. Avec la faille CVE-2025-5777, Anubis a trouvé une porte d'entrée parfaite. Une fois dans votre réseau, ils prennent leur temps : ils cartographient vos systèmes, repèrent vos données les plus sensibles, volent vos informations avant de chiffrer vos fichiers. Si vous refusez de payer, ils menacent de publier vos données clients ou contractuelles. Cette double pression, perdre l'accès à vos données ET risquer une fuite, rend ces attaques particulièrement redoutables pour les PME soumises au RGPD.

Comment savoir si votre entreprise est exposée ?

Posez-vous une question simple : votre entreprise utilise-t-elle Citrix Gateway, Citrix NetScaler ADC ou NetScaler Gateway pour permettre à vos collaborateurs de se connecter à distance ? Si la réponse est oui, ou même si vous n'êtes pas sûr, il y a urgence à agir. La faille Citrix Bleed 2 touche des versions précises de ces logiciels. Si votre système informatique n'a pas été mis à jour depuis plusieurs semaines, il est très probable que vous soyez exposé. Votre prestataire informatique, si vous en avez un, doit être en mesure de vérifier cela en quelques minutes. Si vous gérez votre informatique en interne, demandez à votre responsable technique de vérifier immédiatement la version de Citrix installée et si le correctif de sécurité publié par l'éditeur a bien été appliqué. L'absence de mise à jour, même pour quelques jours, suffit à laisser une porte grande ouverte au groupe Anubis et à d'autres groupes qui exploitent déjà cette même faille dans des attaques de ransomware contre les PME.

Ce que vous pouvez faire dès maintenant

1. Appelez votre prestataire informatique aujourd'hui. Demandez-lui explicitement de vérifier si votre version de Citrix est concernée par la CVE-2025-5777 et d'appliquer le correctif officiel de Citrix en priorité absolue. Si vous n'avez pas de prestataire, c'est le moment d'en contacter un d'urgence.

2. Forcez la déconnexion de toutes les sessions actives. Même après la mise à jour, les jetons de session volés avant le correctif restent dangereux. Votre technicien doit invalider toutes les sessions en cours sur Citrix pour couper l'herbe sous le pied d'un éventuel intrus déjà présent.

3. Activez l'authentification à deux facteurs (2FA) sur Citrix. Si ce n'est pas encore en place, c'est non négociable. Le 2FA oblige l'utilisateur à confirmer sa connexion via un second canal, par exemple un code reçu sur son téléphone, rendant l'exploitation d'un jeton volé beaucoup plus difficile.

4. Vérifiez l'état de vos sauvegardes. En cas d'attaque ransomware, votre seul filet de sécurité est une sauvegarde récente, stockée hors de votre réseau principal. Confirmez que vos sauvegardes sont à jour et que vous pouvez effectivement les restaurer.

5. Sensibilisez vos équipes. Informez vos collaborateurs qu'une menace active cible votre type d'outil. Un employé averti qui signale un comportement suspect sur son poste peut faire toute la différence entre une alerte à temps et une catastrophe.

Sources
#Citrix Bleed 2#ransomware PME#CVE-2025-5777#cybersécurité PME

Articles liés

Actualités
Shadow AI agents : le risque invisible qui menace vos données
Actualités
GitHub et PyPI : 3 jours pour stopper les paquets malveillants
Actualités
Phishing Zoom : BlueNoroff vide vos comptes en un clic