Báo động các cuộc tấn công ransomware khai thác lỗ hổng VMware ESXi

0
0

- Các nhà nghiên cứu phát hiện ra rằng các cuộc tấn công ransomware nhắm vào các cơ sở hạ tầng VMware ESXi đều tuân theo một mô hình cụ thể bất kể loại mã độc mã hóa tệp nào được triển khai.

Công ty an ninh mạng Sygnia cho biết: “Nền tảng ảo hóa là thành phần cốt lõi của cơ sở hạ tầng CNTT của tổ chức, tuy nhiên chúng thường mắc phải các lỗ hổng vốn có từ lâu và các lỗi cấu hình sai, khiến chúng trở thành mục tiêu ưa thích của các tác nhân đe dọa”.

 

Thông qua các nỗ lực ứng phó sự cố liên quan đến nhiều loại ransomware khác nhau như LockBit, HelloKitty, BlackMatter, RedAlert (N13V), Scattered Spider, Akira, Cactus, BlackCat và Cheerscrypt, Sygnia nhận thấy rằng các cuộc tấn công vào môi trường ảo hóa đều tuân theo một chuỗi hành động tương tự, bao gồm các bước sau:

- Giành quyền truy cập ban đầu thông qua các cuộc tấn công lừa đảo, tải xuống tệp độc hại và khai thác các lỗ hổng đã biết trong các thiết bị, ứng dụng có kết nối Internet;

- Leo thang quyền để có được thông tin xác thực cho máy chủ ESXi hoặc vCenter thông qua tấn công brute-force hoặc các phương pháp khác;

- Xác thực quyền truy cập vào cơ sở hạ tầng ảo hóa và triển khai ransomware;

- Xóa hoặc mã hóa hệ thống sao lưu hoặc thay đổi mật khẩu trong một số trường hợp để gây khó khăn cho việc khôi phục;

- Trích xuất dữ liệu sang các kho lưu trữ bên ngoài như Mega.io, Dropbox hoặc dịch vụ lưu trữ của riêng họ;

- Thực thi ransomware để mã hóa thư mục "/vmfs/volumes" của hệ thống tệp ESXi;

- Lây lan ransomware sang các máy chủ và máy trạm vật lý để mở rộng phạm vi tấn công.

Để giảm thiểu rủi ro do các mối đe dọa như vậy gây ra, các tổ chức nên đảm bảo giám sát và ghi log đầy đủ, áp dụng cơ chế sao lưu mạnh mẽ, các biện pháp xác thực mạnh và gia cố môi trường cũng như thực hiện các giới hạn truy cập để ngăn chặn lây lan tấn công trong mạng.

Sự phát triển này diễn ra khi công ty an ninh mạng Rapid7 cảnh báo về một chiến dịch đang diễn ra kể từ đầu tháng 3 năm 2024, sử dụng quảng cáo độc hại trên các công cụ tìm kiếm phổ biến để phát tán phần mềm độc hại trojan cho WinSCP và PuTTY với mục đích cuối cùng là triển khai ransomware.

PV (theo thehackernews.com/tinnhiemmang.vn)


Ý kiến bạn đọc


5 thị trường xuất khẩu chục tỷ USD của Việt Nam

(VnMedia) - Xuất khẩu hàng hóa của Việt Nam 5 tháng đầu năm 2024 sang Hoa Kỳ  có mức tăng mạnh nhất với 8,11 tỷ USD; tiếp theo là EU (27 nước) tăng 2,51 tỷ USD; Trung Quốc tăng 2,19 tỷ USD; ASEAN tăng 1,52 tỷ USD USD…

Người phụ nữ Hà Nội bị lừa gần 800 triệu đồng vì đầu tư "sàn tài chính online"

(VnMedia) - Thời gian qua, Công an Thành phố Hà Nội đã liên tục cảnh báo thủ đoạn lừa đảo khi tham gia đầu tư các sàn giao dịch tài chính online. Với lời quảng cáo đầu tư sinh lời, lãi xuất cao đánh vào tâm lý nhiều nhà đầu tư muốn kiếm tiền nhanh chóng...

Phát hiện lỗ hổng RCE nghiêm trọng trong Công cụ cơ sở hạ tầng AI của Ollama

(VnMedia) - Các nhà nghiên cứu bảo mật đã tiết lộ chi tiết về một lỗ hổng bảo mật hiện đã được vá ảnh hưởng đến nền tảng cơ sở hạ tầng trí tuệ nhân tạo (AI) nguồn mở Ollama có thể bị khai thác để thực thi mã từ xa (RCE).

Giá vàng liên tục trồi sụt, vàng nhẫn vẫn giữ mức cao

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (26/6), giá vàng giao ngay tại thị trường New York đã đảo chiều giảm gần 12 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu vẫn duy trì ở mức gần 76 triệu đồng/lượng.

Định danh và xác thực điện tử: Những quy định ai cũng cần biết

(VnMedia) - Nghị định 69/2024/NĐ-CP quy định về trình tự, thủ tục cấp tài khoản định danh điện tử các mức độ đối với công dân Việt Nam và đối với người nước ngoài; Trình tự, thủ tục cấp tài khoản định danh điện tử đối với cơ quan, tổ chức; Kích hoạt, sử dụng tài khoản định danh điện tử...