На серверы VMware ESXi напал новый Python-шифровальщик

На серверы VMware ESXi напал новый Python-шифровальщик

На серверы VMware ESXi напал новый Python-шифровальщик

Кастомный Python-скрипт, внедренный на сервер с гипервизором ESXi, зашифровал содержимое всех виртуальных дисков, уничтожил оригиналы и стер следы своего пребывания в системе. Исследователи из Sophos также отметили, что это была одна из самых быстрых атак на их памяти: на освоение сети и развертывание шифровальщика злоумышленники потратили немногим более трех часов.

Создатели вымогательских программ редко используют Python, но в данном случае выбор показался экспертам логичным. Linux-серверы, на которых работает VMware ESXi, по умолчанию укомплектованы Python.

Разбор атаки показал, что хакеры проникли в сеть, взломав аккаунт TeamViewer на машине администратора домена; приложение при этом работало в фоновом режиме. Затем в систему был загружен Advanced IP Scanner для поиска других подходящих мишеней.

Доступ к серверу ESXi злоумышленники получили с помощью SSH-клиента Bitvis, воспользовавшись тем, что айтишники оставили включенной службу ESXi Shell (по умолчанию деактивирована). В итоге на сервере был запущен крохотный Python-скрипт (весом 6 Кбайт), который начал шифровать виртуальные диски и файлы с настройками VM-машин, а потом сам себя удалил.

Перед шифрованием диска вредонос составляет списки директорий и имен VM, создавая под них текстовые файлы (потом стираются), а затем отключает установленные на сервере виртуальные машины. Шифрование осуществляется средствами OpenSSL; содержимое оригинала перезаписывается, чтобы исключить возможность восстановления, после этого файл удаляется.

Аналитики также выяснили, что операторы Python-зловреда могут по желанию быстро менять контактные email-адреса и расширение, добавляемое к зашифрованным файлам. Более того, в коде шифровальщика помимо жестко прописанных ключей был обнаружен генератор таких секретов, которые тоже могут сменяться на лету.

Тестирование показало, что при каждом прогоне шифровальщика (для каждого целевого хранилища ESXi) создается новая пара уникальных ключей. Вредонос никуда их не передает, а копирует в файловую систему, шифруя вшитым в код публичным ключом. Примечательно, что для каждого обрабатываемого файла зловредный скрипт генерирует соль — 32-байтовый код, именуемый aeskey.

К сожалению, атаки на серверы ESXi с использованием вымогательских программ стали множиться. В этом году такие возможности продемонстрировали, к примеру, RansomExx, REvil и Babuk Locker.

Серверы с гипервизором — привлекательная мишень для злоумышленников: в виртуальных машинах могут быть запущены критичные для бизнес-процессов механизмы и службы, а защита таких компьютеров оставляет желать лучшего. Во избежание неприятностей эксперты рекомендуют следовать лучшим практикам обеспечения безопасности:

  • избегать повтора паролей;
  • использовать длинные и трудно угадываемые пароли;
  • использовать многофакторную аутентификацию (MFA), в том числе для аккаунтов с высокими привилегиями.

В случае использования технологий VMware этот перечень можно дополнить еще одним советом: не забывайте отключать SSH-доступ и ESXi Shell по окончании технических работ на сервере.

ИИ-помощник Meta помогал угонять редкие ники в Instagram

Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) оказался в центре неприятной истории: критическая уязвимость в системе поддержки на базе Meta AI позволяла злоумышленникам перехватывать аккаунты через процедуру восстановления пароля.

По данным исследователей, проблема была не во взломе серверов Meta, а в логике самого ИИ-ассистента.

Атакующие начинали диалог с чат-ботом и специальными запросами убеждали его отправить коды или ссылки для сброса пароля посторонним людям. Жёсткой проверки личности владельца аккаунта и нормальных ограничений на такие запросы, судя по всему, не хватало.

В результате для атаки было достаточно знать имя пользователя. Дальше дело техники: заставить бота поверить, что перед ним законный владелец профиля. Классический взлом? Нет. Скорее социальная инженерия, только жертвой стал не человек из поддержки, а ИИ.

Одними из первых о проблеме сообщили исследователи ZachXBT и Dark Web Informer. По их данным, злоумышленники охотились за дорогими и редкими никами в Instagram — короткими, красивыми и хорошо продающимися. Среди целей упоминались аккаунты вроде @hey и @jowo. Такие профили на подпольных рынках могут стоить огромных денег, иногда речь идёт о сотнях тысяч долларов.

Украденные аккаунты, как утверждается, быстро выставляли на продажу в закрытых телеграм-каналах.

Meta заявила, что её инфраструктура не была скомпрометирована, а проблему исправили вечером в пятницу. Компания подчеркнула, что речь шла об ошибке, позволявшей сторонним лицам запрашивать письма для сброса пароля некоторых пользователей.

Отдельно отмечается, что аккаунты с двухфакторной аутентификацией не пострадали.

RSS: Новости на портале Anti-Malware.ru