
Raccolta di IoC disponibili e relativi ad attacchi alle infrastrutture ESXi avvenuti a partire da venerdì 3 febbraio 2023.
Raccolta di IoC disponibili e relativi agli attacchi alle infrastrutture ESXi avvenuti a partire da venerdì 3 febbraio 2023.
Novità
Ecco alcuni riferimenti riguardanti l'attacco:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Recuperare i propri sistemi
Alcune informazioni davvero utili per procedere al recupero dei server compromessi
La CISA ha rilasciato uno script di recupero per le organizzazioni che sono state vittime del ransomware ESXiArgs.
Lo script è utilizzabile solo con la prima versione del ransomware. Con la seconda versione del ransomware, come indicato nell'articolo di Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), oltre ai file di configurazione viene cifrata anche una grande parte dei dati.
Monitoraggio dei pagamenti
Script che estrae un elenco di alcune istanze compromesse (non tutte, ma probabilmente quelle compromesse dallo stesso Threat Actor). Lo script estrae anche l'elenco dei Bitcoin Wallet indicati per pagare il riscatto, utile per alcuni riscontri con eventuali Wallet già utilizzati altrove:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
Superficie compromessa
È possibile farsi una buona idea della superficie compromessa utilizzando queste query all'interno di Shodan e Censys:
Shodan (837 host compromessi al 6 febbraio): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 host compromessi al 6 febbraio): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Script di crittografia,
A partire dall'8 febbraio sembra essere iniziata una nuova campagna di attacco e la nota di riscatto messa a disposizione dall'attaccante è leggermente diversa dalla precedente. Di seguito la query per identificare la nuova nota di riscatto:
Al link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 sono stati condivisi gli script utilizzati dal Threat Actor per cifrare i sistemi:
Script completo https://pastebin.com/y6wS2BXh
Script + binario di crittografia https://we.tl/t-QMYhnF5evE