Ataque masivo de ransomware apunta a servidores VMware ESXi en todo el mundo
Un global Secuestro de datos El ataque ha afectado a miles de servidores que ejecutan el hipervisor VMware ESxi, y se espera que muchos más servidores se vean afectados, según las agencias nacionales de ciberseguridad y los expertos en seguridad de todo el mundo.
El Equipo de Respuesta a Emergencias Informáticas de Francia (CERT-FR) fue el primero en notar el ataque y envió una alerta.
«El 3 de febrero, CERT-FR se dio cuenta de las campañas de ataque dirigidas a los hipervisores VMware ESXi con el objetivo de enviarles ransomware». CERT-FR escribió.
Otras agencias nacionales de seguridad cibernética, incluidas organizaciones en los EE. UU., Francia y Singapur, también emitieron advertencias sobre el ataque. Según los informes, los servidores en Francia, Alemania, Finlandia, EE. UU. y Canadá se vieron comprometidos.
Según esto, más de 3200 servidores en todo el mundo se han visto comprometidos hasta el momento. Empresa de ciberseguridad Censys.
CERT-FR y otras autoridades informan que la campaña de ataque explota la vulnerabilidad CVE-2021-21974, para la cual hay un parche disponible desde el 23 de febrero de 2021. Esta vulnerabilidad afecta al servicio del Protocolo de ubicación de servicios (SLP) y permite a los atacantes codificar explotaciones arbitrarias de forma remota. Los sistemas actualmente bajo ataque son los hipervisores ESXi en la versión 6.x anterior a la 6.7, explicó CERT-FR.
«El SLP se puede deshabilitar en todos los servidores ESXi que no se hayan actualizado para mitigar aún más el riesgo de compromiso», escribió CERT-FR en su comunicado.
Una advertencia del proveedor de ciberseguridad DarkFeed durante el fin de semana decía que en Europa, Francia y Alemania fueron los más afectados por el ataque. Según DarkFeed, la mayoría de los servidores afectados en Francia y Alemania estaban alojados en los proveedores de alojamiento OVHcloud y Hetzner, respectivamente.
A demanda de rescate a las víctimas del ataque publicado públicamente por DarkFeed, los extractos dicen: «¡Alerta de seguridad! Hemos pirateado con éxito su negocio… Envíe dinero dentro de 3 días o divulgaremos algunos datos y aumentaremos el precio».
La nota citada por DarkFeed establece que 2.01584 (aprox. «Curiosamente, la billetera bitcoin es diferente en cada nota de rescate. No hay sitio web para el grupo, solo TOX-ID», explicó DarkFeed.
Las agencias de seguridad de todo el mundo ofrecen asesoramiento a los equipos de seguridad.
Se recomienda a los administradores que actualicen a la última versión de ESXi
“Se recomienda a los usuarios y administradores de las versiones de productos afectados que actualicen a las últimas versiones de inmediato. Como precaución, también se debe realizar un análisis completo del sistema para detectar signos de compromiso. También se recomienda a los usuarios y administradores que verifiquen si el puerto 427, que apunta a la campaña de ransomware, se puede desactivar sin interrumpir las operaciones». El Equipo de Respuesta a Emergencias Informáticas de Singapur (SingCERT) lo anunció en un comunicado..
Los investigadores de seguridad han analizado los ataques desde que se hicieron públicos, ofreciendo consejos similares y agregando información.
«Actualice a la última versión de #ESXi y restrinja el acceso al servicio #OpenSLP a direcciones IP de confianza», recomendó el investigador de seguridad Matthieu Garin en una publicación de Twitter. Garin también ofreció información que puede ser útil en la recuperación de archivos de rescate. “Los atacantes solo cifran los archivos de configuración y no los discos vmdk donde se almacenan los datos. ¡Eso definitivamente puede ser muy útil!”, dijo Garin.
Mientras tanto, las autoridades estadounidenses dijeron que estaban evaluando el impacto de los incidentes reportados.
“CISA está trabajando con nuestros socios del sector público y privado para evaluar el impacto de estos incidentes informados y brindar asistencia donde sea necesario”, dijo la Agencia de Seguridad Cibernética y Seguridad de Infraestructura de EE. UU. en un comunicado a los medios, según Reuters.
Según los investigadores, los atacantes de ransomware a menudo se dirigen a países desarrollados.
«Los países desarrollados son a menudo el objetivo de los ataques de ransomware porque tienen más recursos y acceso a bitcoin y es más probable que paguen las demandas de rescate», dijo Rahul Sasi, cofundador y director ejecutivo de la firma de seguridad cibernética CloudSEK.
“Estos países también tienden a tener una mayor densidad de objetivos valiosos, como grandes corporaciones y agencias gubernamentales que pueden verse afectadas por un ataque exitoso. Además, los países desarrollados suelen tener una infraestructura tecnológica más avanzada, lo que los convierte en un objetivo más atractivo para los ciberdelincuentes que buscan explotar vulnerabilidades”, agregó Sasi.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3687095/massive-ransomware-attack-targets-vmware-esxi-servers-worldwide.html#tk.rss_news