2023年2月3日(現地時間)、フランスのナショナルサートCERT-FRは、VMware ESXiを狙った脆弱性悪用のキャンペーンが確認されているとして注意を呼び掛けています。ここでは関連する情報をまとめます。
⚠️Alerte CERT-FR⚠️
— CERT-FR (@CERT_FR)2023年2月3日
CERTFR-2023-ALE-015 : Campagne d’exploitation d’une vulnérabilité affectant VMware ESXi (03 février 2023).https://t.co/KN6GDUdXcL
攻撃を受けた際は、以下の事象が報告されている。
①ファイルの暗号化
②ランサムノートの作成
How to Restore Your Files
Security Alert!!!
We hacked your company successfully
All files have been stolen and encrypted by us
If you want to restore files or avoid file leaks, please send (要求金額) bitcoins to the wallet (ウォレットのアドレス)
If money is received, encryption key will be available on TOX_ID: (TOX ID)
Attention!!!
Send money within 3 days, otherwise we will expose some data and raise the price
Don't try to decrypt important files, it may damage your files
Don't trust who can decrypt, they are liars, no one can decrypt without key file
If you don't send bitcoins, we will notify your customers of the data breach by email and text message
And sell your data to your opponents or criminals, data may be made release
Note
SSH is turned on
Firewall is disabled
③その他の事象
/store/packages/vmtools.py
というファイルを含む削除が行われている。Bleeping Computerはこの削除されたファイルが昨年末報告のあったESXi向けのカスタムPythonバックドアと非常に類似していると指摘している。影響を受ける製品 | 修正バージョン |
---|---|
ESXi 7.0 | ESXi70U1c-17325551 |
ESXi 6.7 | ESXi670-202102401-SG |
ESXi 6.5 | ESXi650-202102101-SG |
Cloud Foundation (ESXi) 4.x | 4.2 |
Cloud Foundation (ESXi) 3.x | ESXi 6.7 EP 18 Hot Patchでのみ対応 |
*1:攻撃自体は2022年12月頃から発生していたとの報告がある。
*2:https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-18#entry5470974
*3:Massive ESXiArgs ransomware attack targets VMware ESXi servers worldwide,Bleeping Computer,2023年2月3日
*4:OpenSLPを無効化していたが被害に遭ったとの報告がある。
*5:Exploit Vector Analysis of Emerging ‘ESXiArgs’ Ransomware,Greynoise,2023年2月8日
*6:VMware warns admins to patch ESXi servers, disable OpenSLP service,Bleeping Computer,2023年2月6日
*7:CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
*8:New ESXiArgs ransomware version prevents VMware ESXi recovery,Bleeping Comuter,2023年2月8日
引用をストックしました
引用するにはまずログインしてください
引用をストックできませんでした。再度お試しください
限定公開記事のため引用できません。