注意!针对VMware ESXi 虚拟机的新型勒索软件“横空出世”

安全
研究人员在调查Play勒索软件样本时发现,该团伙使用了Prolific Puma提供的 URL 缩短服务。

近日,网络安全公司趋势科技的分析师发现了Play勒索软件的最新Linux版本变种,专门用于加密 VMware ESXi 虚拟机。

研究人员称这是首次观察到 Play 勒索软件以 ESXi 环境为攻击目标。这表明,该勒索组织可能正在扩大其在 Linux 平台上的攻击范围,从而扩大受害者总数,使得他们的赎金谈判更加成功。

由于 ESXi 虚拟机的资源处理效率更高,在企业转而使用 ESXi 虚拟机进行数据存储和托管关键应用程序后,大多数勒索软件组织都将重点转向了 ESXi 虚拟机。

所以一旦企业的 ESXi 虚拟机被破坏将导致重大业务运营中断,而加密文件和备份则会大大减少受害者恢复受影响数据的选择。

Play 勒索软件 Linux 攻击流程,图源:趋势科技

在调查 Play 勒索软件样本时,趋势科技还发现该勒索软件团伙使用了由名为 Prolific Puma 的威胁行为者提供的 URL 缩短服务。

成功启动后,Play 勒索软件 Linux 样本将扫描并关闭受攻击环境中发现的所有虚拟机,然后开始加密文件(如虚拟机磁盘、配置和元数据文件),并在每个文件末尾添加 .PLAY 扩展名。

趋势科技称,要关闭所有运行中的 VMware ESXi 虚拟机以便对其进行加密,加密程序将执行以下代码:

/bin/sh -c "for vmid in $(vim-cmd vmsvc/getallvms | grep -v Vmid | awk '{print $1}'); do vim-cmd vmsvc/power.off $vmid; done"

研究人员在分析时发现,该变种专门针对 VMFS(虚拟机文件系统)设计,VMFS 是 VMware 的 vSphere 服务器虚拟化套件使用的文件系统。

它还会在虚拟机的根目录中投放一张赎金条,该赎金条将显示在 ESXi 客户端的登录门户和虚拟机重启后的控制台中。

Play 勒索软件 Linux 控制台赎金说明,图源:趋势科技

2022 年 6 月,Play 勒索软件首次浮出水面,首批受害者开始在 BleepingComputer 论坛上寻求帮助。

该勒索软件的操作者以从被入侵设备中窃取敏感文件而闻名,他们在双重勒索攻击中使用这些文件,迫使受害者支付赎金,并威胁将被盗数据泄露到网上。

Play 勒索软件的受害者包括云计算公司 Rackspace、加利福尼亚州奥克兰市、汽车零售巨头阿诺德-克拉克、比利时安特卫普市和达拉斯县。

去年12 月,美国联邦调查局在与 CISA 和澳大利亚网络安全中心(ACSC)的联合公告中警告说,截至 2023 年 10 月,该勒索软件团伙已入侵了全球约 300 家组织。

这三个政府机构建议防御者尽可能启用多因素身份验证,保持离线备份,实施恢复计划,并保持所有软件处于最新版本。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2022-05-12 15:25:16

恶意软件网络攻击

2014-01-17 17:27:05

QNAPvNAS虚拟机

2010-03-25 10:04:10

UbuntuOne M

2016-04-27 11:01:11

SparkStormApache Apex

2010-12-09 09:09:37

2018-11-29 10:49:36

2021-12-17 07:00:56

ESMongoDBRedisJson

2023-02-21 21:48:29

2016-10-08 23:30:58

Power8云计算

2013-11-01 09:07:15

2009-05-07 18:50:35

四核Nehalem服务器

2014-01-17 14:08:45

移动os国产软件

2023-04-19 07:34:21

AutoGPT程序员GitHub

2011-05-04 15:09:56

激光打印机奔图科技

2020-10-28 11:54:05

AI 数据人工智能

2020-10-12 14:47:25

芯片半导体技术

2019-07-02 15:03:40

开发者技能工具

2014-11-13 16:37:50

2015-06-19 09:21:52

JointForce解放号
点赞
收藏

51CTO技术栈公众号