El ransomware VMware ESXi Server continúa evolucionando después de que se lanzó el script de recuperación
Después de que el FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicaron un guión de recuperación el miércoles para las organizaciones afectadas por un Ataque masivo de ransomware en servidores VMWare ESXi en todo el mundoSurgieron informes de que el malware había evolucionado de una manera que hacía que los métodos de recuperación anteriores fueran ineficaces.
Los ataques se dirigieron a ESXi bare metal de VMware hipervisor, fue lanzado por primera vez el 3 de febrero por el Equipo Francés de Respuesta a Emergencias Informáticas (CERT-FR) y está dirigido a instancias de ESXi que ejecutan versiones anteriores del software o que no han sido parcheadas según los estándares actuales. Según CISA y el FBI, unos 3.800 servidores están afectados en todo el mundo.
El Secuestro de datos cifra los archivos de configuración en máquinas virtuales vulnerables, dejándolos potencialmente inutilizables. Una nota de rescate emitida a una empresa afectada exigía aproximadamente $ 23,000 en bitcoins.
CISA, en conjunto con el FBI, ha publicado un script de recuperación. El grupo dijo que el script no elimina los archivos de configuración afectados, sino que intenta crear otros nuevos. No es una forma garantizada de eludir las demandas de rescate y no soluciona la vulnerabilidad raíz que permitió que el ataque ESXiArgs funcionara en primer lugar, pero podría ser un primer paso crucial para las empresas afectadas.
CISA advierte que después de ejecutar el script, las organizaciones deben actualizar inmediatamente sus servidores a las últimas versiones y deshabilitar el servicio de Protocolo de ubicación de servicio (SLP), que los atacantes de ESXiArgs usaron para comprometer el maquinas virtualesy desconecte los hipervisores ESXi de la Internet pública antes de reiniciar los sistemas.
Sin embargo, después de que CISA publicara su guía, surgieron informes de que una nueva versión del ransomware estaba infectando servidores y haciendo que los métodos de recuperación anteriores fueran ineficaces. La nueva versión del ransomware fue reportada por primera vez por la computadora emite un pitido.
Un cambio importante es que el ransomware ahora encripta un mayor porcentaje de archivos de configuración, a los que generalmente se dirige, lo que dificulta, si no imposibilita, que el script CISA cree una alternativa limpia.
Además, según la publicación de un administrador de sistemas en Bleeping Computer, la nueva ola de ataques ESXiArgs podría funcionar incluso en sistemas donde SLP no está habilitado, aunque esto no fue confirmado de inmediato por expertos en seguridad cibernética.
«[I] No he podido confirmar personalmente que este sea el caso, ni tengo ninguna otra organización de investigación de seguridad conocida que pueda pensar en investigar esto», dijo Jon Amato, analista senior de Gartner. «Ciertamente es plausible, pero hay mucha luz entre lo plausible y lo confirmado».
Probar el script de recuperación sigue siendo una buena idea para las organizaciones afectadas, agregó.
«Vale la pena intentarlo, no toma más que unos minutos del tiempo de un administrador», dijo Amato.
CISA: tome estas prácticas de seguridad del servidor
Ya sea que el script CISA sea aplicable o no a la situación de una organización en particular, el FBI y CISA recomiendan que las organizaciones afectadas aún sigan los últimos tres pasos; si es posible, parchear las máquinas con el último estándar (que no es vulnerable al ataque ESXiArgs). . ), apagar el servicio SLP y desconectarse de la Internet pública son pasos de mitigación importantes. La vulnerabilidad raíz se informó por primera vez en CVE-2021-21974 y un parche ha estado disponible durante casi un año.
Los ataques se dirigieron principalmente a servidores en Francia, EE. UU. y Alemania, con un número significativo de víctimas también en Canadá y el Reino Unido. según la empresa de ciberseguridad Censys. Para evitar más ataques, CISA y el FBI han publicado una lista de pasos adicionales a seguir, incluido el mantenimiento de copias de seguridad regulares y sólidas fuera de línea, la restricción de vectores de malware conocidos, como las primeras versiones del protocolo de red SMB, y la exigencia de un alto nivel general de seguridad interna. . Se recomendaron particularmente 2FA resistente al phishing, verificación de cuenta de usuario y varias otras técnicas.
(Este artículo se actualizó para incluir información sobre SLP y comentarios de analistas).
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.networkworld.com/article/3687610/vmware-esxi-server-ransomware-evolves-after-recovery-script-released.html#tk.rss_news