
Colección de IoCs disponibles y relacionados con ataques a infraestructuras ESXi ocurridos a fecha del viernes 3 de febrero de 2023.
Colección de IoCs disponibles y relacionados con los ataques a infraestructuras ESXi ocurridos a partir del viernes 3 de febrero de 2023.
Noticias
Aquí tienes algunas referencias sobre el ataque:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Recupera tus sistemas
Información realmente útil para proceder con la recuperación de servidores comprometidos
CISA ha publicado un script de recuperación para organizaciones que han sido víctimas del ransomware ESXiArgs.
El script solo es utilizable en la primera versión del ransomware. Con la segunda versión del ransomware, como se indica en el artículo de Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), además de los archivos de configuración, también se cifra una gran parte de los datos.
Seguimiento de pagos
Script que extrae una lista de algunas instancias comprometidas (no todas, pero probablemente las comprometidas por el propio actor de la amenaza). El script también extrae la lista de carteras de Bitcoin indicadas para pagar el rescate, útil para encontrar coincidencias con carteras ya utilizadas en otros lugares:
Superficie comprometida
Es posible hacerse una buena idea de la superficie comprometida utilizando estas consultas en Shodan y Censys:
Shodan (837 hosts comprometidos el 6 de febrero): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 hosts comprometidos el 6 de febrero): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Script de cifrado,
A partir del 8 de febrero, parece que ha comenzado una nueva campaña de ataque y la nota de rescate puesta a disposición por el atacante es ligeramente diferente a la anterior. A continuación se muestra la consulta para identificar la nueva nota de rescate:
En el enlace https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 se compartieron los scripts utilizados por el actor de la amenaza para cifrar los sistemas:
Script completo https://pastebin.com/y6wS2BXh
Script + binario de cifrado https://we.tl/t-QMYhnF5evE