12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El ransomware SEXi exige hipervisores de VMware


Al parecer, ha surgido una nueva variante del ransomware Babuk que está atacando servidores VMware ESXi en varios países, incluido un ataque confirmado a IxMetro PowerHost, una empresa chilena de alojamiento de centros de datos. La variante se llama “SEXi”, en referencia a la plataforma de destino de su elección.

Según el investigador de ciberseguridad de CronUp Germán FernándezEl CEO de PowerHost, Ricardo Rubem, emitió un comunicado confirmando que una nueva variante de ransomware había bloqueado los servidores de la empresa con la extensión de archivo .SEXi, desconociéndose aún el vector de acceso original a la red interna. Los atacantes exigieron un rescate de 140 millones de dólares, que Rubem dijo que no se pagaría.

El surgimiento de SEXi se produce en la intersección de dos tendencias importantes de ransomware: el aumento de actores de amenazas que lo han hecho malware desarrollado basado en el código fuente de Babuk; y el deseo de comprometer los tentadoramente jugosos servidores VMware EXSi.

El ataque IX PowerHost es parte de una campaña de ransomware más amplia

Mientras tanto, Will Thomas, investigador de CTI en Equinix, ha descubierto lo que cree que es un binario relacionado con el binario utilizado en el ataque, denominado «LIMPOPOx32.bin» y que en VirusTotal está marcado como una versión Linux de Babuk. Al cierre de esta edición que el malware tiene una tasa de detección del 53% en VT, y 34 de 64 proveedores de seguridad lo marcaron como malicioso desde que se subió por primera vez el 8 de febrero. MalwareHunterEquipo lo descubrió El día de San Valentín, cuando se utilizó sin el nombre «SEXi» en un ataque a una empresa en Tailandia.

Pero Thomas descubrió otros binarios relacionados. como el tuiteó, “Ataque de ransomware SEXi a IXMETRO POWERHOST vinculado a una campaña más amplia que afectó al menos a tres países latinoamericanos”. Se llaman Socotra (utilizado en un ataque en Chile el 23 de marzo); Limpopo nuevamente (utilizado en un ataque en Perú el 9 de febrero); y Formosa (utilizado en un ataque en México el 26 de febrero). Lo preocupante es que al cierre de esta edición ninguno de los tres registró ninguna detección de TV.

En conjunto, los resultados muestran el desarrollo de una campaña novedosa con diferentes iteraciones de SEXi, todas las cuales se remontan a Babuk.

Aparecen TTP oscuros en los ataques SEXi

No hay ninguna indicación de dónde proceden los operadores del malware ni cuáles son sus intenciones. Pero poco a poco están surgiendo una serie de tácticas, técnicas y procedimientos. Por un lado, la nomenclatura de los binarios se deriva de los topónimos. Limpopo es la provincia más septentrional de Sudáfrica; Socotra es una isla yemení en el Océano Índico; y Formosa fue una república de corta duración en Taiwán a finales del siglo XIX después de que la dinastía Qing de China cediera el control de la isla.

Y como MalwareHunterTeam en[‘ve] He visto a algunos actores usarlo hace años, yo [don’t] Recuerde verlo en el contexto de casos/actores importantes/graves”.

Session es una aplicación de mensajería instantánea cifrada de extremo a extremo, multiplataforma que prioriza la confidencialidad y el anonimato del usuario. La nota de rescate en el ataque IX PowerHost pedía a la empresa descargar la aplicación y luego enviar un mensaje con el código “SEXi”; Sin embargo, la nota anterior sobre el ataque tailandés pedía que la descarga de la sesión incluyera el código «Limpopo».

EXSi es atractivo para los ciberatacantes

La plataforma de hipervisor EXSi de VMware se ejecuta en Linux y sistemas operativos similares a Linux y puede alojar múltiples máquinas virtuales (VM) ricas en datos. Era un objetivo popular para los actores de ransomware Esto se debe en parte al tamaño de la superficie de ataque: según una búsqueda de Shodan, decenas de miles de servidores ESXi están expuestos a Internet, la mayoría de los cuales ejecutan versiones anteriores. Esto no tiene en cuenta a quiénes se puede llegar después de una primera infracción de acceso a la red de una empresa.

Contribuya también a esto. El creciente interés de las bandas de ransomware en EXSila plataforma no admite herramientas de seguridad de terceros.

«Los dispositivos no administrados, como los servidores ESXi, son un gran objetivo para los actores de amenazas de ransomware», dice un informe de Forscout publicado el año pasado. «Esto se debe a la creciente cantidad de datos valiosos en estos servidores». Se han aprovechado las vulnerabilidades que les afectan, su frecuente presencia en Internet y la dificultad de implementar medidas de seguridad como Endpoint Detección y Respuesta (EDR) en estos dispositivos. ESXi es un objetivo ideal para los atacantes porque aloja múltiples máquinas virtuales, lo que les permite implementar malware una vez y cifrar numerosos servidores con un solo comando”.

VMware tiene uno Instrucciones para asegurar EXSi Ambientes. Las sugerencias específicas incluyen: Asegúrese de que el software ESXi tenga parches y esté actualizado. reforzar contraseñas; eliminar servidores de Internet; Monitorear actividad inusual en el tráfico de red y servidores ESXi; y asegúrese de que existan copias de seguridad de las máquinas virtuales fuera del entorno ESXi para permitir la recuperación.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/sexi-ransomware-desires-vmware-hypervisors

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *