Sexi fidye yazılımı APT Inc'e yeniden markalar, VMware ESXI saldırılarına devam ediyor

2 yıl önce

VMware ESXI sunucularını hedeflemekle bilinen Sexi Fidye Yazılımı operasyonu, APT Inc adı altında yeniden markalaşmış ve son saldırılarda çok sayıda kuruluşu hedeflemiştir.

Tehdit aktörleri, VMware ESXI sunucularını ve Windows'u hedeflemek için sızdırılmış Lockbit 3 şifrelemesini hedeflemek için sızdırılan Babuk şifrelemesini kullanarak Şubat 2024'te organizasyonlara saldırmaya başladı.

Siber suçlular kısa süre sonra, VMware ESXI sunucuları saldırıda şifrelenmiş bir Şili barındırma sağlayıcısı olan Ixmetro Powerhost'a büyük bir saldırı için medyanın dikkatini çekti.

Fidye yazılımı işlemine, şifreli dosyaların adlarında sexi.txt fidye notuna ve .SEXI uzantısına dayanan Sexi adı verildi.

Siber güvenlik araştırmacısı Will Thomas daha sonra Socotra, Formosa ve Limpopo adlarını kullanan diğer varyantları buldu.

Fidye yazılımı işlemi hem Linux hem de Windows şifrelemelerini kullanırken, VMware ESXI sunucularını hedeflemek için bilinir.

Haziran ayından bu yana, fidye yazılımı operasyonu APT Inc olarak yeniden markalaştı, siber güvenlik araştırmacısı Rivitna BleepingComputer'a Babuk ve Lockbit 3 şifrelemelerini kullanmaya devam ettiklerini söyledi.

Son iki hafta boyunca, çok sayıda APT Inc kurbanı BleepingComputer ile temasa geçti veya saldırılarıyla ilgili benzer deneyimleri paylaşmak için forumlarımızda yayınlandı.

Tehdit aktörleri VMware ESXI sunucularına erişir ve sanal diskler, depolama ve yedek görüntüler gibi sanal makinelerle ilgili dosyaları şifreler.  İşletim sistemindeki diğer dosyalar şifrelenmez.

Her kurbana şirkete bağlı olmayan rastgele bir isim verilecektir. Bu ad fidye notları ve şifreli dosya uzantısı için kullanılır.

Bu fidye notları, oturum şifreli mesajlaşma uygulamasını kullanarak tehdit aktörleriyle iletişim kurma hakkında bilgi içerir. 05C5DBB3E0F6C173DD4CA47957DBECCC136598ff9042581cd294566645ec7912'nin nasıl aynı olduğuna dikkat edin.

BleepingComputer, fidye taleplerinin on binlerce ila milyon arasında değiştiğini öğrendi ve Ixmetro Powerhost'un CEO'su, tehdit aktörlerinin şifreli müşteri başına iki bitcoin talep ettiğini açıkça belirtti. 

Ne yazık ki, Babuk ve Lockbit 3 şifrelemeleri güvenlidir ve bilinen zayıflıkları yoktur, bu nedenle dosyaları kurtarmanın serbest bir yolu yoktur.

Sızan Babuk ve Lockbit 3 şifrelemeleri, Apt Inc de dahil olmak üzere yeni fidye yazılımı işlemlerine güç vermek için kullanılmıştır. Sızan Babuk şifrelemeleri, işletmede yoğun olarak kullanılan VMware ESXI sunucularını hedefleyen bir şifreleyiciyi içerdikleri için yaygın olarak benimsenmiştir.

RansomHub Fidye Yazılımı Hedefleri VMware ESXI VMS'nin Linux sürümü

TargetCompany fidye yazılımının Linux sürümü VMware ESXI'ye odaklanıyor

Rite Aid, Haziran Veri ihlalinin 2,2 milyon kişiyi etkilediğini söylüyor

Microsoft, dağınık örümcek bilgisayar korsanlarını Qilin fidye yazılımı saldırılarına bağlar

Ransomhub gasp çetesi şu anda yok olan Şövalye Fidye Yazılımına Bağlı

Kaynak: Bleeping Computer

More Posts