Linux 版 BlackMatter 勒索软件以 VMware ESXi 服务器为目标
admin
2023-07-31 21:27:33
0

企业越来越多地将其服务器迁移到虚拟机,以实现更好的资源管理和灾难恢复。

随着 VMware ESXi 成为最受欢迎的虚拟机平台,几乎所有针对企业的勒索软件操作都开始发布专门针对其虚拟机的加密器。.

BlackMatter_ransomwareBlackMatter_ransomware

安全研究人员 MalwareHunterTeam为BlackMatter 勒索软件团伙 找到了一个 Linux ELF64 加密器 [ VirusTotal ],  它根据其功能专门针对 VMware ESXi 服务器。

BlackMatter 是上个月开始的一项相对较新的勒索软件操作,据信是DarkSide的 品牌重塑。研究人员发现样本后,确定勒索软件使用的加密例程与 DarkSide 使用的自定义和独特的加密例程相同。

DarkSide 在攻击并关闭 Colonial Pipeline后 关闭 ,然后感受到国际执法和美国政府的全面压力。

从与 BleepingComputer 共享的 BlackMatter 的 Linux 加密器示例中,很明显它专为针对 VMWare ESXi 服务器而设计。

Advanced Intel 的Vitali Kremez 对该样本进行了逆向工程,并告诉 BleepingComputer,攻击者创建了一个“esxi_utils”库,用于在 VMware ESXi 服务器上执行各种操作

/sbin/esxcli
bool app::esxi_utils::get_domain_name(std::vector >&)
bool app::esxi_utils::get_running_vms(std::vector >&)
bool app::esxi_utils::get_process_list(std::vector >&)
bool app::esxi_utils::get_os_version(std::vector >&)
bool app::esxi_utils::get_storage_list(std::vector >&)
std::string app::esxi_utils::get_machine_uuid()
bool app::esxi_utils::stop_firewall()
bool app::esxi_utils::stop_vm(const string&)

Kremez 告诉我们,每个函数都会使用 esxcli 命令行管理工具执行不同的命令,例如列出 VM、停止防火墙、停止 VM 等。

例如,stop_firewall() 函数将执行以下命令:

esxcli network firewall  set --enabled false

而 stop_vm() 将执行以下 esxcli 命令:

esxcli vm process kill --type=force --world-id [ID]

所有针对 ESXi 服务器的勒索软件都会在加密驱动器之前尝试关闭虚拟机。这样做是为了防止数据在加密时被破坏。

一旦所有虚拟机都关闭,它将根据勒索软件中包含的配置对与特定文件扩展名匹配的文件进行加密。

在进行勒索软件攻击时,以 ESXi 服务器为目标是非常有效的,因为它允许威胁行为者使用单个命令一次加密多个服务器。

随着越来越多的企业将其服务器迁移到这种类型的平台,我们将继续看到勒索软件开发人员主要专注于 Windows 机器,但也会创建一个专门的 Linux 加密目标 ESXi。

Emsisoft 首席技术官 Fabian Wosar 告诉 BleepingComputer,其他勒索软件操作,如 REvil、  HelloKitty、Babuk、  RansomExx/Defray、Mespinoza、GoGoogle,也为此创建了 Linux 加密器。

相关内容

热门资讯

Windows 11 和 10... Windows 11/10 文件夹属性中缺少共享选项卡 – 已修复 1.检查共享选项卡是否可用 右键...
Radmin VPN Wind... Radmin VPN 是一款免费且用户友好的软件,旨在牢固地连接计算机以创建一个有凝聚力的虚拟专用网...
如何修复 Steam 内容文件... Steam 内容文件锁定是当您的 Steam 文件无法自行更新时出现的错误。解决此问题的最有效方法之...
在 Windows 11 中打... 什么是链路状态电源管理? 您可以在系统控制面板的电源选项中看到链接状态电源管理。它是 PCI Exp...
事件 ID 7034:如何通过... 点击进入:ChatGPT工具插件导航大全 服务控制管理器 (SCM) 负责管理系统上运行的服务的活动...
Hive OS LOLMine... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
在 iCloud 上关闭“查找... 如果您是 Apple 的长期用户,您肯定会遇到过 Find My 应用程序,它本机安装在 iPhon...
iPhone 屏幕上有亮绿色斑... iPhone 是市场上最稳定的智能手机之一,这主要归功于专为它们设计的 iOS 操作系统。然而,他们...
balenaEtcher烧录后... balenaEtcher烧录后u盘或者内存卡无法识别不能使用的解决方法想要恢复原来的方法,使用win...
统信UOS每次开机后不直接进入... 统信UOS每次开机后不直接进入系统而是进入到recovery模式 按方向上键选择UOS 20 SP1...