Линукс рансъмуер превзема ESXi инстанции

Разработчиците от компанията за интернет сигурност и защита Trend Micro съобщават за активна кампания към ESXi сървъри на VMware, хипервизори за създаването и управлението на множество виртуални машини чрез споделянето на общо устройство за съхранение. Става дума за Линукс рансъмуер с името Cheerscrypt, който атакува сървъра, отговорен за управлението на файловете на виртуалната машина.

Подобно и на други рансъмуер групи днес и тази зад Cheerscrypt използва метода на „двойното изнудване“ – преди криптиране на файловете, атакуващата страна ги краде, след което и осъществява криптиране. По този начин, освен за декрриптиращ ключ, те искат откуп и за това да не бъдат публикувани файловете в публичното пространство. В случая на Cheerscrypt, хакерите изискват да им се заплати определена сума в срок на три дни. Ако това не бъде направено, те заплашват, че ще публикуват част от информацията, с която разполагат, а сумата за откупа ще бъде завишена.

В началото на атаката, киберпрестъпниците прекъсват основния процес, свързан с работата на виртуалната машина, което открива пътя към Cheerscrypt да криптира данните. След това файлът започва да търси файлове с разширения, като .log, .vmdk, .vmem, .vswp и .vmsn, преименува файловете и ги криптира с разширение .Cheers. Следва създаването на бележка с искането на откуп за всяка една директория, в която заплахата е създала криптирани файлове.

„Изпълнимият файл на Cheerscrypt помещава публичния ключ от свързана двойка ключове, като частният остава притежание на атакуващата страна. Рансъмуерът използва поточен шифър SOSEMANUK, за да криптира файловете, и ECDH, за да генерира SOSEMANUK ключа. За криптирането на всеки файл бива генерирана двойка публичен-частен ключ посредством /dev/urandom. След това, Cheerscrypt използва вграденият публичен ключ и генерираният частен ключ, за да създаде таен ключ, който ще се използва, като SOSEMANUK ключ“, пишат Trend Micro, които допълват, че механизма, използван от хакерите прави невъзможно декриптирането на данните без достъп до частния ключ, държан от авторите на Cheerscrypt.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

4 Коментара
стари
нови оценка