
Collection d'IoC disponibles et liés aux attaques sur les infrastructures ESXi survenues à partir du vendredi 3 février 2023.
Collection d'IoC disponibles et liés aux attaques contre les infrastructures ESXi survenues à partir du vendredi 3 février 2023.
Actualités
Voici quelques références concernant l'attaque :
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Récupérez vos systèmes
Quelques informations très utiles pour procéder à la récupération des serveurs compromis
La CISA a publié un script de récupération pour les organisations victimes du ransomware ESXiArgs.
Le script n'est utilisable qu'avec la première version du ransomware. Avec la deuxième version du ransomware, comme indiqué dans l'article de Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), en plus des fichiers de configuration, une grande partie des données est également chiffrée.
Suivi des paiements
Script qui extrait une liste de certaines instances compromises (pas toutes, mais probablement celles compromises par l'acteur de la menace lui-même). Le script extrait également la liste des portefeuilles Bitcoin indiqués pour payer la rançon, utile pour faire correspondre d'éventuels portefeuilles déjà utilisés ailleurs :
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
Surface compromise
Il est possible d'avoir une bonne idée de la surface compromise en utilisant ces requêtes dans Shodan et Censys :
Shodan (837 hôtes compromis le 6 février) : https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 hôtes compromis le 6 février) : https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye : https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Script de chiffrement,
À partir du 8 février, une nouvelle campagne d'attaque semble avoir commencé et la note de rançon mise à disposition par l'attaquant est légèrement différente de la précédente. Voici la requête pour identifier la nouvelle note de rançon :
Au lien https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 les scripts utilisés par l'acteur de la menace pour chiffrer les systèmes ont été partagés :
Script complet https://pastebin.com/y6wS2BXh
Script + binaire de chiffrement https://we.tl/t-QMYhnF5evE