VMware, bugün müşterileri en son güvenlik güncellemelerini yüklemeleri ve internete maruz kalan ve savunmasız ESXI sunucularına karşı fidye yazılımı saldırılarının büyük ölçekli bir kampanyasında hedeflenen OpenSLP hizmetini devre dışı bırakmaları konusunda uyardı.
Şirket, saldırganların sıfır günlük bir güvenlik açığından yararlanmadığını ve 2021'den beri yayınlanan ESXI yazılım sürümlerinde bu hizmetin varsayılan olarak devre dışı bırakıldığını da sözlerine ekledi.
VMware'e göre, tehdit aktörleri ayrıca "önemli ölçüde güncel olmayan" veya genel desteğin sonlarına (EOGS) ulaşmış ürünleri hedefliyor.
VMware, "VMware, bu son saldırılarda kullanılan fidye yazılımlarını yaymak için bilinmeyen bir güvenlik açığı (0 gün) kullanıldığını gösteren kanıtlar bulamadı." Dedi.
"Çoğu rapor, genel destek (EOGS) ve/veya önemli ölçüde güncel olmayan ürünlerin, daha önce VMware Güvenlik Tavsiyeleri'nde (VMAS) ele alınan ve açıklanan bilinen güvenlik açıklarıyla hedeflendiğini belirtmektedir.
"Bunu göz önünde bulundurarak, müşterilere şu anda bilinen güvenlik açıklarını ele almak için vSphere bileşenlerinin en son desteklenen sürümlerine yükseltmelerini tavsiye ediyoruz. Buna ek olarak, VMware ESXI'daki OpenSLP hizmetinin devre dışı bırakılmasını önerdi."
VMware'in uyarısı, bilinmeyen tehdit aktörlerinin, bir OpenSLP güvenlik kusuruna (CVE-2021-21974) karşı açılmamış VMware ESXI sunucularını şifrelemeye başladıktan sonra gelir.
Esxiargs fidye yazılımı olarak bilinen bu kötü amaçlı yazılım, dünya çapında binlerce savunmasız hedefi (Censys'ten gelen mevcut verilere göre 2.400'den fazla sunucu) etkileyen devasa bir saldırı dalgasının bir parçası olarak konuşlandırıldı.
Saldırganlar, kötü amaçlı yazılımları .vmxf, .vmx, .vmdk, .vmsd ve .nvra'yı tehlikeye atmak için kullanır ve "ransom.html" ve "dosyalarınızı nasıl geri yükleyebilirsiniz.
ID Ransomware'den Michael Gillespie, Esxiargs şifrelemesinin bir kopyasını analiz etti ve BleepingComputer'a maalesef, şifre çözmeye izin verecek hiçbir kriptografi hatası olmayan güvenli bir şifrük olduğunu söyledi.
Güvenlik araştırmacısı Enes Sonmez, bu saldırılardan etkilenen VMware yöneticilerinin sanal makinelerini yeniden inşa etmesine ve verileri ücretsiz olarak kurtarmasına izin verebilecek bir rehber paylaştı.
BleepingComputer ayrıca, kurbanların bu saldırı ile deneyimlerini bildirdikleri ve dosyalarını kurtarmak için yardım alabilecekleri daha fazla Esxiargs fidye yazılımı teknik detaylarına ve özel bir Esxiargs destek konusuna sahiptir.
CISA, Esxiargs fidye yazılımı kurbanları için kurtarma senaryosunu serbest bıraktı
Masif Esxiargs Fidye Yazılımı Saldırısı Hedefleri VMware ESXI Sunucuları Dünya Çapında
Royal Ransomware hedeflerinin Linux sürümü VMware ESXI sunucuları
Ransomware'de Hafta - 3 Şubat 2023 - Bir karmaşa ile bitiyor
Yeni Nevada Fidye Yazılımı Windows ve VMware ESXI Sistemlerini Hedefliyor
Kaynak: Bleeping Computer