Categories: CYBERSEC GERAL

Atores de ransomware vindo atrás seu hypervisor

Novos desenvolvimentos

Na semana passada , dois tipos de ransomware reequipados foram encontrados explorando vulnerabilidades no sistema de hipervisor VMware ESXi e criptografando discos rígidos virtuais ou VMs.

  • No H2 2020, os grupos Sprite Spider e Carbon Spider implantaram versões Linux de Defray777 e Darkside, respectivamente, visando hipervisores VMware.
  • De acordo com alguns especialistas, os atacantes abusaram de duas vulnerabilidades no VMware ESXi, rastreadas como CVE-2019-5544 e CVE-2020-3992.
  • Os hipervisores comprometidos ajudaram os adversários a aumentar rapidamente o escopo dos sistemas afetados no ambiente da vítima; assim, aumentando a pressão sobre as vítimas para um pagamento rápido.
  • CrowdStrike rotulou a técnica como Hipervisor Jackpotting.

Deve-se observar que o ESXi não é um sistema operacional Linux; entretanto, os desenvolvedores podem executar alguns binários ELF compilados para Linux no shell de comando ESXi.

Ataques de ransomware em máquinas virtuais não são novos

  • Em outubro de 2020, o RegretLocker apresentava técnicas avançadas que permitiam aos atores criptografar discos rígidos virtuais e fechar arquivos abertos para criptografá-los. Eles usaram as funções OpenVirtualDisk, AttachVirtualDisk e GetVirtualDiskPhysicalPath para montar discos virtuais para criptografia.
  • Os agora extintos atores do Maze também foram observados, no ano passado, adotando técnicas para distribuir cargas úteis de criptografia de arquivos no disco rígido virtual que executa o Windows 7.
  • Em maio de 2020, o grupo RagnarLocker foi flagrado executando o Oracle VirtualBox para atacar uma vítima dentro de uma máquina virtual do Windows XP enquanto escondia sua presença.

Proteja-o agora

A flexibilidade operacional oferecida pelos hipervisores exige a atenção das equipes de segurança para proteger excepcionalmente a infraestrutura e evitar acidentes. Proteger uma VM realmente não é tão diferente de proteger um servidor físico. Além de todas as práticas recomendadas padrão, como manter o sistema operacional e os aplicativos atualizados com os patches mais recentes, usar senhas fortes, executar software anti-malware, é uma boa ideia verificar as recomendações de segurança do fornecedor do hipervisor.

Fonte: https://cyware.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

1 semana ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

3 semanas ago

Spyware Graphite da Paragon volta ao foco após achados forenses e vazamentos em debate

Graphite, spyware ligado à Paragon, volta ao foco com evidências forenses de ataques zero-click a…

3 semanas ago

SmartLoader usa servidor MCP trojanizado da Oura para espalhar StealC e mirar credenciais de devs

Nova campanha SmartLoader manipula a confiança em repositórios e diretórios de MCP para distribuir StealC.…

3 semanas ago

CISA adiciona CVE-2024-7694 ao KEV: falha no ThreatSonar pode permitir execução remota de comandos

A CISA incluiu o CVE-2024-7694 no catálogo KEV após confirmação de exploração em ambiente real.…

3 semanas ago

Dragos: grupo ligado à China manteve acesso a redes de energia dos EUA para possível sabotagem

Relatório da Dragos indica que operadores ligados à China mantiveram acesso persistente a redes de…

3 semanas ago