Новый шифровальщик Nevada использует баг для атак на VMware ESXi

Новый шифровальщик Nevada использует баг для атак на VMware ESXi

Новый шифровальщик Nevada использует баг для атак на VMware ESXi

Злоумышленники атакуют программные продукты для виртуализации VMware ESXi. Цель кампании — развернуть программу-вымогатель в скомпрометированных системах с помощью эксплойта для уязвимости CVE-2021-21974.

«Судя по всему, в ходе кибератак злоумышленники задействуют эксплойт для CVE-2021-21974. Соответствующий патч доступен с 23 февраля 2021 года», — объясняют представители французской компьютерной группы реагирования на чрезвычайные ситуации (CERT).

В уведомлении VMware отмечается, что упомянутая уязвимость представляет собой возможность переполнения буфера. Проблема затрагивает протокол обнаружения сервисов (Service Location Protocol, SLP, srvloc).

«Киберпреступник, находящийся в том же сегменте сети, что и ESXi, а также имеющий доступ к порту 427, может воспользоваться возможностью переполнения буфера в службе OpenSLP. В результате ему удастся выполнить код удалённо», — пишет VMware.

Специалисты считают, что в кампании используется новый Rust-шифровальщик, известный под именем Nevada. Этот вредонос активен с декабря 2022 года. Интересно, что на Rust в последнее время перешли и такие вымогатели, как BlackCat, Hive, Luna, Nokoyawa, RansomExx и Agenda.

Кроме того, есть информация, что операторы Nevada покупают доступ ко взломанным сетям и располагают отдельной командой для постэксплуатационной активности. Записка с требованиями выглядит так:

В 31% российских компаний отсутствует стратегия внедрения средств ИБ

По данным MWS Cloud (входит в МТС Web Services), стратегию внедрения средств кибербезопасности имеют лишь 42% российских компаний. У 27% бизнес-структур она находится в стадии разработки, а у 31% таковой нет.

Проведенное исследование также показало, что российский бизнес осознает необходимость вкладываться в ИБ, однако небольшие предприятия ожидаемо отстают по наличию стратегии на этом направлении (из-за ограниченных ресурсов). У крупных компаний показатель составил 58-68%, у мини и микро — лишь 31%.

Решения в отношении СЗИ обычно принимает руководство: в 66% случаев — директор по инфраструктуре, в 18% — гендиректор, в 8% — директор по кибербезу. На внедрение таких решений в российских компаниях чаще всего уходит от одного до шести месяцев, в 14% случаев — более 1 года.

Две трети крупных бизнес-структур предпочитают пользоваться облачными ИБ-услугами, в СМБ показатели скромнее (от 24 до 29%).

«Отраслевой срез показывает, что лидерами по доле средств кибербезопасности в облаке являются ИТ, сегмент развлечений и медиа, а также наука и образование (средняя доля около 36%), — отметил директор по продуктам MWS Cloud Михаил Тутаев. — Для транспорта и ретейла также характерны высокие значения (24–27%)».

RSS: Новости на портале Anti-Malware.ru