截至2023年2月3日(星期五)针对ESXi基础设施攻击的可用IoC集合。
相关新闻
以下是一些与该攻击相关的参考资料:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
恢复系统
一些对恢复受损服务器非常有用的信息
CISA 已为沦为 ESXiArgs 勒索软件受害者的组织发布了恢复脚本。
该脚本仅适用于第一版勒索软件。对于第二版勒索软件,如 Bleeping Computer 文章(https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/)所述,除了配置文件外,大部分数据也会被加密。
支付追踪
该脚本可从一些受感染实例中提取列表(并非全部,但很可能是威胁行为者自己入侵的实例)。该脚本还会提取用于支付赎金的比特币钱包列表,有助于匹配任何已在其他地方使用过的钱包:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
受影响面
使用以下 Shodan 和 Censys 查询,可以大致了解受影响面:
Shodan(2月6日发现837个受影响主机):https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
ZoomEye:https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
加密脚本,
从2月8日开始,似乎又有一波新的攻击活动开始,攻击者提供的赎金说明与之前的略有不同。以下是识别新赎金说明的查询:
在 https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 链接中分享了威胁行为者用于加密系统的脚本:
完整脚本 https://pastebin.com/y6wS2BXh
脚本 + 加密二进制文件 https://we.tl/t-QMYhnF5evE