
Коллекция доступных IoCs, связанных с атаками на инфраструктуры ESXi, произошедшими по состоянию на пятницу, 3 февраля 2023 года.
Коллекция доступных IoC, связанных с атаками на инфраструктуры ESXi, произошедшими по состоянию на пятницу, 3 февраля 2023 года.
Новости
Вот несколько ссылок, касающихся этой атаки:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Восстановление систем
Некоторые действительно полезные сведения для восстановления скомпрометированных серверов
CISA выпустила скрипт восстановления для организаций, ставших жертвами программы-вымогателя ESXiArgs.
Скрипт применим только к первой версии вымогателя. Во второй версии вымогателя, как указано в статье Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), помимо конфигурационных файлов шифруется также большая часть данных.
Отслеживание платежей
Скрипт извлекает список некоторых скомпрометированных экземпляров (не всех, но, вероятно, тех, которые были скомпрометированы самим угрозовым актором). Скрипт также извлекает список биткоин-кошельков, указанных для выплаты выкупа; это полезно для сопоставления с кошельками, уже использовавшимися где-либо ещё:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
Масштаб компрометации
Получить хорошее представление о масштабе компрометации можно с помощью следующих запросов в Shodan и Censys:
Shodan (837 скомпрометированных хостов на 6 февраля): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 скомпрометированных хостов на 6 февраля): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Скрипт шифрования,
Начиная с 8 февраля, по-видимому, началась новая кампания атак, и записка с требованием выкупа, оставленная злоумышленником, несколько отличается от предыдущей. Ниже приведен запрос для идентификации новой записки с требованием выкупа:
По ссылке https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 были опубликованы скрипты, использованные угрозовым актором для шифрования систем:
Полный скрипт https://pastebin.com/y6wS2BXh
Скрипт + шифрующий бинарный файл https://we.tl/t-QMYhnF5evE