دستور کار جهانی موج باج افزار سرورهای VMware ESXi را هدف قرار می دهد

دستور کار جهانی موج باج افزار سرورهای VMware ESXi را هدف قرار می دهد

دستور کار جهانی موج باج افزار سرورهای VMware ESXi، هوش داده پلاتوبلاک چین را هدف قرار می دهد. جستجوی عمودی Ai.

گروه باج افزار Agenda به لطف نوع جدید و بهبود یافته باج افزار متمرکز بر ماشین مجازی خود، در حال افزایش آلودگی ها در سراسر جهان است.

Agenda (با نام مستعار Qilin و Water Galura) برای اولین بار در سال 2022 مشاهده شد. اولین باج افزار مبتنی بر Golang آن علیه طیف وسیعی از اهداف مورد استفاده قرار گرفت: در مراقبت های بهداشتی، تولید، و آموزش، از کانادا تا کلمبیا و اندونزی.

در اواخر سال 2022، صاحبان Agenda بدافزار آن را در آن بازنویسی کردند زنگ، زبان مفید برای نویسندگان بدافزار که به دنبال انتشار کار خود در سراسر سیستم عامل هستند. با نوع Rust، Agenda توانست سازمان‌ها را در زمینه‌های مالی، حقوقی، ساخت‌وساز و موارد دیگر، عمدتاً در ایالات متحده و همچنین در آرژانتین، استرالیا، تایلند و جاهای دیگر به خطر بیاندازد.

به تازگی، Trend Micro شناسایی کرده است یک نوع جدید باج افزار Agenda در طبیعت این آخرین نسخه مبتنی بر Rust با انواع عملکردهای جدید و مکانیسم‌های مخفی ارائه می‌شود و هدف خود را مستقیماً روی سرورهای VMware vCenter و ESXi قرار می‌دهد.

استفان هیلت، محقق ارشد تهدید در Trend Micro، خاطرنشان می کند: «حملات باج افزار علیه سرورهای ESXi روند رو به رشدی است. آنها اهداف جذابی برای حملات باج‌افزار هستند زیرا اغلب سیستم‌ها و برنامه‌های کاربردی حیاتی را میزبانی می‌کنند و تأثیر یک حمله موفق می‌تواند قابل توجه باشد.»

باج افزار New Agenda

به گفته Trend Micro، عفونت های دستور کار در دسامبر شروع به افزایش کردند، شاید به این دلیل که گروه در حال حاضر فعال تر است، یا شاید به این دلیل که آنها موثرتر هستند.

آلودگی ها زمانی شروع می شوند که باج افزار دودویی از طریق Cobalt Strike یا ابزار نظارت و مدیریت از راه دور (RMM) تحویل داده شود. یک اسکریپت PowerShell تعبیه شده در باینری به باج افزار اجازه می دهد تا در سرورهای vCenter و ESXi منتشر شود.

پس از انتشار صحیح، بدافزار رمز عبور ریشه را در همه میزبان‌های ESXi تغییر می‌دهد، در نتیجه صاحبان آن‌ها را قفل می‌کند، سپس از Secure Shell (SSH) برای آپلود بارگذاری مخرب استفاده می‌کند.

این بدافزار جدید و قوی‌تر Agenda از همه عملکردهای مشابه نسخه قبلی خود بهره می‌برد: اسکن یا حذف مسیرهای فایل خاص، انتشار به ماشین‌های راه دور از طریق PsExec، زمان دقیق اجرای بارگذاری و غیره. اما همچنین تعدادی دستورات جدید برای افزایش امتیازات، جعل هویت توکن ها، غیرفعال کردن خوشه های ماشین مجازی و موارد دیگر اضافه می کند.

یکی از ویژگی‌های جدید بی‌اهمیت اما از نظر روان‌شناختی تأثیرگذار به هکرها اجازه می‌دهد تا یادداشت باج‌گیری خود را به جای ارائه آن بر روی یک مانیتور آلوده چاپ کنند.

مهاجمان به طور فعال تمام این دستورات مختلف را از طریق یک پوسته اجرا می کنند و آنها را قادر می سازند تا رفتارهای مخرب خود را بدون باقی گذاشتن هیچ فایلی به عنوان مدرک انجام دهند.

Agenda برای تقویت بیشتر پنهان کاری خود، از روندی که اخیراً در میان مهاجمان باج‌افزار محبوب شده است، قرض گرفته است. راننده آسیب پذیر خود را بیاورید (BYOVD) - استفاده از درایورهای آسیب پذیر SYS برای فرار از نرم افزارهای امنیتی.

خطر باج افزار

باج افزار که زمانی منحصر به ویندوز بود، در سراسر جهان شکوفا شده است لینوکس و VWware و حتی از MacOSبه لطف اطلاعات حساسی که شرکت ها در این محیط ها نگهداری می کنند.

«سازمان‌ها انواع داده‌ها را روی سرورهای ESXi ذخیره می‌کنند، از جمله اطلاعات حساسی مانند داده‌های مشتری، سوابق مالی و مالکیت معنوی. آنها همچنین ممکن است نسخه پشتیبان از سیستم‌ها و برنامه‌های کاربردی حیاتی را در سرورهای ESXi ذخیره کنند.» Hilt توضیح می‌دهد. مهاجمان باج افزار این نوع اطلاعات حساس را شکار می کنند، جایی که سایر عوامل تهدید ممکن است از همین سیستم ها به عنوان سکوی پرتاب برای حملات بیشتر شبکه استفاده کنند.

Trend Micro در گزارش خود توصیه می کند که سازمان های در معرض خطر نظارت دقیقی بر امتیازات اداری داشته باشند، به طور منظم محصولات امنیتی را به روز کنند، اسکن ها را انجام دهند و از داده ها نسخه پشتیبان تهیه کنند، به کارمندان در مورد مهندسی اجتماعی آموزش دهند و بهداشت سایبری جدی را رعایت کنند.

هیلت می‌افزاید: «فشار برای کاهش هزینه‌ها و ادامه کار سازمان‌ها را وادار می‌کند تا سیستم‌هایی مانند ESXi را برای مجازی‌سازی سیستم‌ها مجازی‌سازی کنند و از آن‌ها استفاده کنند، بنابراین خطر حملات سایبری مجازی‌سازی احتمالاً همچنان افزایش می‌یابد.

تمبر زمان:

بیشتر از تاریک خواندن