Ransomware Gang, Python Script ile VMware ESXI sunucularını şifreler

4 yıl önce

Bilinmeyen bir Ransomware çetesinin operatörleri, VMware ESXI sunucularında barındırılan sanal makineleri şifrelemek için Python betiği kullanıyor.

Python programlama dili yaygın olarak fidye yazılımı geliştirmesinde kullanılmazken, bu Linux tabanlı sunucuların varsayılan olarak Python ile birlikte geldiğini gören ESXI sistemleri için mantıklı bir seçimdir.

Sophos araştırmacıları yakın zamanda bir fidye yazılımı olayı araştırırken keşfettiği gibi, bir kurbanın ilk ihlalin üç saat içinde savunmasız bir ESXI hiper yöneticisinde çalışan bir kurbanın sanal makinelerini şifrelemek için bir Python Ransomware senaryosu kullanıldı.

"Bir fidye yazılımı saldırısına ilişkin son zamanlarda sona eren bir soruşturma, saldırganların hedefin sanal disklerini şifreleme, kuruluşun VMS çevrimdışı alarak tüm sanal diskleri şifrelemek için özel bir Python komut dosyası yaptığını," dedi.

"Hızlı saldırılardan biri olan SOPOS, ilk ödün verdiği zamandan itibaren Ransomware senaryosunun konuşlandırılmasına kadar, saldırganlar sadece bir VMware ESXI sunucusundaki sanal diskleri şifrelemeden önce hedefin ağında sadece üç saatten fazla harcadılar. "

Gecenin ortasında, saldırganlar, bir cihazda oturum açarak bir cihazda çalışan bir takım üzerinde çalışan bir TeamViewer hesabına giriş yaparak, mağdurun ağını hafta sonu boyunca ihlal etti.

Bir kez girdikten sonra, gelişmiş IP tarayıcıyı kullanarak ilave hedefler için ağ aramaya başladılar ve yanlışlıkla BT personeli tarafından değiştirilen yerleşik SSH ESXI Shell Service üzerinden bir ESXI sunucusuna giriş yaptılar (varsayılan olarak devre dışı bırakılmasına rağmen).

Ransomware operatörleri daha sonra tüm sanal makinelerin sanal diskini ve VM ayarları dosyalarını şifrelemek için 6KB Python komut dosyası yürüttü.

Kısmen olayı araştırırken kısmen geri kazanılan komut dosyası, Ransomware operatörlerinin birden fazla şifreleme tuşu ve e-posta adreslerini kullanmasına ve şifreli dosyalar için dosya sonekini özelleştirmesini sağlar.

Sanal makineleri kapatarak, VeriStore hacimlerinde depolanan orijinal dosyaların üzerine yazarak çalışır, ardından kurtarma girişimlerini engellemek ve şifreli dosyaları geride bırakmak için onları silerek.

Brandt, "ESXI veya diğer hipervisörleri ağlarındaki kullanan yöneticiler, güvenlik en iyi uygulamalarını takip etmeli, şifre yeniden kullanmayı ve yeterli uzunlukta olan karmaşık, kaba kuvvetli şifreleri kullanmayı zorlaştırmalıdır" dedi.

"Mümkün olan her yerde, çok faktörlü kimlik doğrulamasının kullanımını ve etki alanı yöneticileri gibi yüksek izinleri olan hesaplar için MFA kullanımını uygular."

VMware ayrıca, ESXI sunucularını yetkisiz erişim riskini sınırlayarak ve hiper yöneticinin kendisi üzerindeki saldırı yüzeyini sınırlayarak sağlama konusunda tavsiyelerde bulunur.

Saldırılan ESXI sunucuları, birçoğunun çoğunda, birçoğunun birçoğuna birden fazla sanal makineyi çalıştırdığı için, fidyeware grupları için çok rahatsız edici bir taktiktir.

Darkside, Ransomexx ve Babuk Locker dahil olmak üzere çoklu fidyeware çeteleri, vpware ESXI Önceki RCE Hatalarını, merkezi kurumsal depolama alanı olarak kullanılan sanal sabit diskleri şifrelemek için kullandı.

Bu, Python tabanlı kötü amaçlı araçların internet açığa çıkan VMware sunucularını hedeflemek için kullanıldığı ilk olay değildir.

Haziran ayında, araştırmacılar, Windows ve Linux cihazlarını hedefleyen Windows ve Linux cihazlarını, tüm varsayılan yüklemelerde kritik bir RCE hatacına karşı açılmamış VMware VCenter sunucularına yöneltmek için yükseltilmiş olan Windows ve Linux cihazlarını hedefleyen çoklamaz.

Freakout, bir polimorfik motorun yardımıyla tespit etmek için tasarlanmış, kötü amaçlı dosyaları engelleyen bir kullanıcı modu rootkit ile enfekte sistemlere düştüğü bir kullanıcı modu rootkit.

Hellokitty ve Blackmatter Ransomware'in Linux versiyonları, her ikisi de VMware'in Esxi sanal makine platformunu hedef alan Temmuz ve Ağustos aylarında vahşi doğada da görülmüştür.

Bir şeyleri daha da kötü hale getirmek için, VMware ESXI en popüler kurumsal sanal makine platformları değilse, en popüler olan tüm kurumsal ransomware çetesinin, ESXI sanal makineleri özellikle hedeflemek için tasarlanmış şifreleme hedeflerini geliştirmeye başlamıştır.

Ransomexx Ransomware Linux Encryptor, mağdurların dosyalarına zarar verebilir

Babuk Ransomware'in tam kaynak kodu Hacker forumunda sızdırılmış

Ransom açıklama eylemi, ödemeleri bildirmek için kurbanları 48 saat verecek

Yeni Atom Silo Ransomware Hedefler Hassas Kavara Sunucular

Ukrayna'da yüzlerce saldırının arkasındaki fidye yazılımı operatörleri tutuklandı

Kaynak: Bleeping Computer

More Posts