分享

勒索软件攻击以令人担忧的方式利用 VMware ESXi 漏洞

 祺印说信安 2024-05-25 发布于河南

新发现显示,无论部署何种文件加密恶意软件,针对 VMware ESXi 基础设施的勒索软件攻击都遵循既定模式。

网络安全公司 Sygnia在与 The Hacker News 分享的一份报告中表示:“虚拟化平台是组织 IT 基础设施的核心组件,但它们经常存在固有的错误配置和漏洞,这使其成为威胁行为者滥用的有利可图且高度有效的目标。”

这家以色列公司通过对 LockBit、HelloKitty、BlackMatter、RedAlert (N13V)、Scattered Spider、Akira、Cactus、BlackCat 和 Cheerscrypt 等各种勒索软件家族的事件响应工作发现,针对虚拟化环境的攻击遵循类似的操作顺序。

这包括以下步骤 -

  • 通过网络钓鱼攻击、恶意文件下载以及利用面向互联网的资产中的已知漏洞获取初始访问权限

  • 使用暴力攻击或其他方法提升权限以获取 ESXi 主机或 vCenter 的凭据

  • 验证他们对虚拟化基础设施的访问权限并部署勒索软件

  • 删除或加密备份系统,或在某些情况下更改密码,使恢复工作复杂化

  • 将数据泄露到外部位置,例如 Mega.io、Dropbox 或其自己的托管服务

  • 启动勒索软件的执行,加密ESXi 文件系统的“/vmfs/volumes”文件夹

  • 将勒索软件传播到非虚拟化服务器和工作站以扩大攻击范围

为了减轻此类威胁带来的风险,建议组织确保实施充分的监控和日志记录,创建强大的备份机制,实施强有力的身份验证措施,强化环境,并实施网络限制以防止横向移动。

网络安全公司 Rapid7 警告称,自 2024 年 3 月初以来,一场恶意活动正在持续进行,该活动在常用的搜索引擎上投放恶意广告,通过域名抢注的域名分发 WinSCP 和 PuTTY 的木马安装程序,并最终安装勒索软件。

这些伪造的安装程序充当了投放 Sliver 后利用工具包的管道,该工具包随后被用来投放更多有效载荷,包括用于勒索软件部署的 Cobalt Strike Beacon。

此次活动与之前的 BlackCat 勒索软件攻击在战术上有重叠,这些攻击使用恶意广告作为初始访问媒介,作为传播Nitrogen 恶意软件的定期 活动的一部分

安全研究员泰勒麦格劳 (Tyler McGraw)表示“该活动对 IT 团队的成员影响尤为严重,他们在寻找合法版本时最有可能下载被木马感染的文件。”

“成功执行恶意软件将为威胁行为者提供更高的立足点,并通过模糊后续管理行动的意图来阻碍分析。”

此次披露还伴随着BeastMorLockSynapseTrinity等新勒索软件家族的出现,其中 MorLock 组织广泛攻击俄罗斯公司并对文件进行加密而不先将其泄露。

Group-IB 的俄罗斯分支机构 FACCT 表示:“为了恢复数据访问权限,[MorLock] 攻击者索要大量赎金,数额可能达到数千万甚至数亿卢布。”

根据NCC集团分享的数据,2024年4月全球勒索软件攻击环比下降15%,从421起降至356起。

值得注意的是,2024 年 4 月也标志着 LockBit 作为受害者最多的威胁行为者的八个月统治的结束,凸显了其在今年早些时候执法部门大规模打击之后维持运营的艰难。

该公司表示:“然而,令人惊讶的是,LockBit 3.0 并不是本月最突出的威胁组织,其攻击次数还不到 3 月份的一半。” “相反,Play 是最活跃的威胁组织,紧随其后的是 Hunters。”

勒索软件领域的动荡还因网络犯罪分子宣传隐藏的虚拟网络计算 ( hVNC ) 和远程访问服务(如PandoraTMChecker)而加剧,这些服务可用于数据泄露、部署其他恶意软件以及促进勒索软件攻击。

Resecurity 表示:“多个初始访问代理 (IAB) 和勒索软件运营商使用 [TMChecker] 检查可用的受损数据中是否存在企业 VPN 和电子邮件帐户的有效凭证。”

“TMChecker 的同步崛起具有重要意义,因为它大大降低了威胁行为者寻求获得高影响力企业访问权限的成本门槛,无论是用于主要利用还是在二级市场上出售给其他对手。”

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:分级保护工作浅析
网络安全等级保护:安全等级测评与风险评估一点点乱弹
网络安全等级保护:什么是网络安全等级保护?
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践
实现混合网络时代的“无摩擦防御”
物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章