
مجموعة من مؤشرات الاختراق (IoCs) المتاحة والمرتبطة بالهجمات على البنى التحتية لـ ESXi التي وقعت اعتبارًا من يوم الجمعة 3 فبراير 2023.
مجموعة من مؤشرات الاختراق (IoCs) المتاحة والمرتبطة بالهجمات على البنى التحتية لـ ESXi التي وقعت اعتبارًا من الجمعة 3 فبراير 2023.
أخبار
فيما يلي بعض المراجع المتعلقة بالهجوم:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
استعادة أنظمتك
بعض المعلومات المفيدة جدًا للمتابعة في استعادة الخوادم المخترقة
أصدرت CISA برنامجًا نصيًا للاستعادة للمؤسسات التي وقعت ضحية لبرنامج الفدية ESXiArgs.
البرنامج النصي قابل للاستخدام فقط في الإصدار الأول من برنامج الفدية. أما مع الإصدار الثاني من برنامج الفدية، كما هو موضح في مقال Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/)، فبالإضافة إلى ملفات التكوين، يتم أيضًا تشفير جزء كبير من البيانات.
تتبع المدفوعات
برنامج نصي يستخرج قائمة ببعض الحالات المخترقة (ليس كلها، لكن على الأرجح تلك التي اخترقها مُنفّذ التهديد نفسه). يستخرج البرنامج النصي أيضًا قائمة محافظ البيتكوين المُشار إليها لدفع الفدية، وهو مفيد لبعض المطابقات مع أي محافظ تم استخدامها مسبقًا في مكان آخر:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
السطح المخترق
من الممكن الحصول على فكرة جيدة عن السطح المخترق باستخدام هذه الاستعلامات داخل Shodan و Censys:
Shodan (837 مضيفًا مخترقًا في 6 فبراير): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 مضيفًا مخترقًا في 6 فبراير): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
البرنامج النصي للتشفير,
ابتداءً من 8 فبراير، يبدو أن حملة هجوم جديدة قد بدأت، وملاحظة الفدية التي نشرها المهاجم مختلفة قليلًا عن السابقة. فيما يلي الاستعلام لتحديد ملاحظة الفدية الجديدة:
على الرابط https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 تمت مشاركة البرامج النصية التي استخدمها مُنفّذ التهديد لتشفير الأنظمة:
البرنامج النصي الكامل https://pastebin.com/y6wS2BXh
البرنامج النصي + الملف الثنائي للتشفير https://we.tl/t-QMYhnF5evE