
Coleção de IoCs disponíveis e relacionados a ataques em infraestruturas ESXi ocorridos até sexta-feira, 3 de fevereiro de 2023.
Coleção de IoCs disponíveis e relacionados a ataques a infraestruturas ESXi ocorridos a partir de sexta-feira, 3 de fevereiro de 2023.
Notícias
Aqui estão algumas referências sobre o ataque:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Recupere seus sistemas
Algumas informações realmente úteis para prosseguir com a recuperação de servidores comprometidos
A CISA lançou um script de recuperação para organizações que foram vítimas do ransomware ESXiArgs.
O script é utilizável apenas na primeira versão do ransomware. Com a segunda versão do ransomware, conforme indicado no artigo do Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), além dos arquivos de configuração, uma grande parte dos dados também é criptografada.
Rastreamento de pagamentos
Script que extrai uma lista de algumas instâncias comprometidas (não todas, mas provavelmente aquelas comprometidas pelo próprio Threat Actor). O script também extrai a lista de Carteiras Bitcoin indicadas para pagar o resgate, útil para algumas correspondências de quaisquer Carteiras já utilizadas em outros lugares:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
Superfície comprometida
É possível ter uma boa ideia da superfície comprometida usando estas consultas no Shodan e no Censys:
Shodan (837 hosts comprometidos em 6 de fevereiro): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 hosts comprometidos em 6 de fevereiro): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Script de criptografia,
A partir de 8 de fevereiro, uma nova campanha de ataque parece ter começado e a nota de resgate disponibilizada pelo atacante é ligeiramente diferente da anterior. Abaixo está a consulta para identificar a nova nota de resgate:
No link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 foram compartilhados os scripts usados pelo Threat Actor para criptografar os sistemas:
Script completo https://pastebin.com/y6wS2BXh
Script + binário de criptografia https://we.tl/t-QMYhnF5evE