Categories: CYBERSEC GERAL

Atores de ransomware vindo atrás seu hypervisor

Novos desenvolvimentos

Na semana passada , dois tipos de ransomware reequipados foram encontrados explorando vulnerabilidades no sistema de hipervisor VMware ESXi e criptografando discos rígidos virtuais ou VMs.

  • No H2 2020, os grupos Sprite Spider e Carbon Spider implantaram versões Linux de Defray777 e Darkside, respectivamente, visando hipervisores VMware.
  • De acordo com alguns especialistas, os atacantes abusaram de duas vulnerabilidades no VMware ESXi, rastreadas como CVE-2019-5544 e CVE-2020-3992.
  • Os hipervisores comprometidos ajudaram os adversários a aumentar rapidamente o escopo dos sistemas afetados no ambiente da vítima; assim, aumentando a pressão sobre as vítimas para um pagamento rápido.
  • CrowdStrike rotulou a técnica como Hipervisor Jackpotting.

Deve-se observar que o ESXi não é um sistema operacional Linux; entretanto, os desenvolvedores podem executar alguns binários ELF compilados para Linux no shell de comando ESXi.

Ataques de ransomware em máquinas virtuais não são novos

  • Em outubro de 2020, o RegretLocker apresentava técnicas avançadas que permitiam aos atores criptografar discos rígidos virtuais e fechar arquivos abertos para criptografá-los. Eles usaram as funções OpenVirtualDisk, AttachVirtualDisk e GetVirtualDiskPhysicalPath para montar discos virtuais para criptografia.
  • Os agora extintos atores do Maze também foram observados, no ano passado, adotando técnicas para distribuir cargas úteis de criptografia de arquivos no disco rígido virtual que executa o Windows 7.
  • Em maio de 2020, o grupo RagnarLocker foi flagrado executando o Oracle VirtualBox para atacar uma vítima dentro de uma máquina virtual do Windows XP enquanto escondia sua presença.

Proteja-o agora

A flexibilidade operacional oferecida pelos hipervisores exige a atenção das equipes de segurança para proteger excepcionalmente a infraestrutura e evitar acidentes. Proteger uma VM realmente não é tão diferente de proteger um servidor físico. Além de todas as práticas recomendadas padrão, como manter o sistema operacional e os aplicativos atualizados com os patches mais recentes, usar senhas fortes, executar software anti-malware, é uma boa ideia verificar as recomendações de segurança do fornecedor do hipervisor.

Fonte: https://cyware.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Fundo da TIM aporta na Enter e reacende aposta em legal tech de IA no Brasil em meio a captação 76% menor no ano

Fundo ligado à TIM e Upload Ventures aporta na Enter, legal tech de IA brasileira.…

5 horas ago

Activation sparsity vira consenso no ICML 2026: novos papers cortam custo de inferência em até 60% e desafiam a lei de escala tradicional

Papers do ICML 2026 consolidam esparsidade de ativação em LLMs: Sparsing Law, R-Sparse, La RoSA…

5 horas ago

Claude Opus 5 chega em 24 de julho pelo mesmo preço do Opus 4.8: 43,3% no Frontier-Bench, contexto de 1M e novo modo rápido

Anthropic lançou o Claude Opus 5 em 24 de julho: 43,3% no Frontier-Bench, contexto de…

5 horas ago

Wi-Fi de hotel virou armadilha: DNS poisoning captura credenciais corporativas de executivos em viagem

ReliaQuest expõe campanha global que compromete roteadores de Wi-Fi em hotéis e centros de convenções…

4 dias ago