
2023년 2월 3일 금요일까지 발생한 ESXi 인프라 공격과 관련하여 확인된 IoC 모음입니다.
2023년 2월 3일 금요일부터 발생한 ESXi 인프라에 대한 공격과 관련된, 현재까지 알려진 IoC 모음입니다.
뉴스
다음은 이 공격에 관한 참고 자료입니다:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
시스템 복구
손상된 서버 복구를 진행하는 데 정말 유용한 정보입니다
CISA는 ESXiArgs 랜섬웨어 피해를 입은 조직을 위한 복구 스크립트를 공개했습니다.
이 스크립트는 랜섬웨어의 첫 번째 버전에서만 사용할 수 있습니다. Bleeping Computer 기사 (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/) 에 명시된 대로, 랜섬웨어 두 번째 버전에서는 구성 파일 외에도 데이터의 상당 부분이 암호화됩니다.
지불금 추적
일부 손상된 인스턴스 목록을 추출하는 스크립트입니다(전부는 아니지만 아마도 위협 행위자 자신이 손상시킨 인스턴스일 것입니다). 이 스크립트는 또한 몸값 지불을 위해 지정된 비트코인 지갑 목록을 추출하며, 다른 곳에서 이미 사용된 지갑과의 매칭에 유용합니다:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
침해 범위
Shodan과 Censys에서 다음 쿼리를 사용하면 침해 범위를 잘 파악할 수 있습니다:
Shodan (2월 6일 기준 837개 손상 호스트): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (2월 6일 기준 3276개 손상 호스트): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
암호화 스크립트,
2월 8일부터 새로운 공격 캠페인이 시작된 것으로 보이며, 공격자가 제공한 랜섬 노트는 이전과 약간 다릅니다. 새 랜섬 노트를 식별하기 위한 쿼리는 다음과 같습니다:
다음 링크 https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 에서 위협 행위자가 시스템을 암호화하는 데 사용한 스크립트가 공유되었습니다:
전체 스크립트 https://pastebin.com/y6wS2BXh
스크립트 + 암호화 바이너리 https://we.tl/t-QMYhnF5evE