На серверы VMware ESXi напал новый Python-шифровальщик

На серверы VMware ESXi напал новый Python-шифровальщик

На серверы VMware ESXi напал новый Python-шифровальщик

Кастомный Python-скрипт, внедренный на сервер с гипервизором ESXi, зашифровал содержимое всех виртуальных дисков, уничтожил оригиналы и стер следы своего пребывания в системе. Исследователи из Sophos также отметили, что это была одна из самых быстрых атак на их памяти: на освоение сети и развертывание шифровальщика злоумышленники потратили немногим более трех часов.

Создатели вымогательских программ редко используют Python, но в данном случае выбор показался экспертам логичным. Linux-серверы, на которых работает VMware ESXi, по умолчанию укомплектованы Python.

Разбор атаки показал, что хакеры проникли в сеть, взломав аккаунт TeamViewer на машине администратора домена; приложение при этом работало в фоновом режиме. Затем в систему был загружен Advanced IP Scanner для поиска других подходящих мишеней.

Доступ к серверу ESXi злоумышленники получили с помощью SSH-клиента Bitvis, воспользовавшись тем, что айтишники оставили включенной службу ESXi Shell (по умолчанию деактивирована). В итоге на сервере был запущен крохотный Python-скрипт (весом 6 Кбайт), который начал шифровать виртуальные диски и файлы с настройками VM-машин, а потом сам себя удалил.

Перед шифрованием диска вредонос составляет списки директорий и имен VM, создавая под них текстовые файлы (потом стираются), а затем отключает установленные на сервере виртуальные машины. Шифрование осуществляется средствами OpenSSL; содержимое оригинала перезаписывается, чтобы исключить возможность восстановления, после этого файл удаляется.

Аналитики также выяснили, что операторы Python-зловреда могут по желанию быстро менять контактные email-адреса и расширение, добавляемое к зашифрованным файлам. Более того, в коде шифровальщика помимо жестко прописанных ключей был обнаружен генератор таких секретов, которые тоже могут сменяться на лету.

Тестирование показало, что при каждом прогоне шифровальщика (для каждого целевого хранилища ESXi) создается новая пара уникальных ключей. Вредонос никуда их не передает, а копирует в файловую систему, шифруя вшитым в код публичным ключом. Примечательно, что для каждого обрабатываемого файла зловредный скрипт генерирует соль — 32-байтовый код, именуемый aeskey.

К сожалению, атаки на серверы ESXi с использованием вымогательских программ стали множиться. В этом году такие возможности продемонстрировали, к примеру, RansomExx, REvil и Babuk Locker.

Серверы с гипервизором — привлекательная мишень для злоумышленников: в виртуальных машинах могут быть запущены критичные для бизнес-процессов механизмы и службы, а защита таких компьютеров оставляет желать лучшего. Во избежание неприятностей эксперты рекомендуют следовать лучшим практикам обеспечения безопасности:

  • избегать повтора паролей;
  • использовать длинные и трудно угадываемые пароли;
  • использовать многофакторную аутентификацию (MFA), в том числе для аккаунтов с высокими привилегиями.

В случае использования технологий VMware этот перечень можно дополнить еще одним советом: не забывайте отключать SSH-доступ и ESXi Shell по окончании технических работ на сервере.

Подпишитесь на новости

В авиабилеты россиян могут добавить до 1000 рублей на новые самолёты

В России обсуждают новый сбор с авиапассажиров, который должен помочь оплатить лизинг и эксплуатацию отечественных самолётов. Предварительно речь идёт о сумме до 500 рублей за билет на внутренний рейс и до 1000 рублей — на международный.

Инициативу прорабатывают Минтранс, Минпромторг и «Ростех», выяснил «Коммерсантъ».

Никаких окончательных решений пока нет: власти ещё не утвердили ни размер платежа, ни методику его взимания. Один из источников называет и более интересные цифры — до 700 рублей внутри страны и до 2000 рублей за зарубежный рейс.

При пассажиропотоке 2025 года сбор мог бы приносить от 68 до 84 млрд рублей ежегодно. В общей сложности за 2027-2030 годы планируется собрать порядка 200-250 млрд рублей.

Деньги предполагается направлять лизинговым компаниям для покрытия разницы между себестоимостью самолётов и льготной ценой для перевозчиков. Часть средств могут получить авиакомпании, которым предстоит эксплуатировать новые машины: на первых этапах российские самолёты дороже западных аналогов не только при покупке, но и в обслуживании. Отдельно обсуждается компенсация расходов на авиатопливо.

Например, себестоимость первых МС-21 оценивается в 8,9-11 млрд рублей, тогда как Airbus A320–200 — примерно в 3,4-3,6 млрд. SJ-100 может обходиться в 5,4 млрд рублей против около 3 млрд за Embraer E190.

Предполагается, что после 2030 года серийное производство снизит стоимость российских самолётов и сбор станет не нужен. Но пассажирам обещание, что это временно наверняка покажется подозрительно знакомым.

Эксперты предупреждают: дополнительная нагрузка поднимет цены на билеты и может снизить пассажиропоток, а вместе с ним — доходы авиакомпаний, аэропортов и бюджета. Поэтому оплачивать первые годы эксплуатации новых самолётов предлагают из казны. Впрочем, там свободных кресел тоже почти не осталось.

RSS: Новости на портале Anti-Malware.ru