Sophos 研究人員在一次超高速攻擊中發現了鎖定 ESXi 伺服器和虛擬機器的新型 Python 勒索軟體

Sophos 研究人員在一次超高速攻擊中發現了鎖定 ESXi 伺服器和虛擬機器的新型 Python 勒索軟體

台灣產經新聞網 2021-10-06 00:00

Sophos 是新一代網路安全領域的全球領導者,今日發布了使用 Python 編寫的最新勒索軟體的詳細資訊,攻擊者曾利用該軟體破壞和加密託管在 ESXi 虛擬機器管理程序上的虛擬機器。這份《Python 勒索軟體指令碼鎖定 ESXi 伺服器進行加密》報告詳細介紹了一次彷彿狙擊手般的攻擊,從破解到加密只用了不到三個小時的時間。

Sophos 首席研究員 Andrew Brandt 表示:「這是 Sophos 調查過速度最快的勒索軟體攻擊之一,它似乎精確瞄準了 ESXi 平台。Python 是一種不常用於勒索軟體的程式語言。但是,Python 預載在 Linux 系統 (例如 ESXi) 上,這使得利用 Python 進行攻擊成為可能。ESXi 伺服器之所以會吸引勒索軟體威脅行動者,因為他們可以同時利用它攻擊多個虛擬機器,而每個虛擬機器都可能正在執行關鍵業務應用程式或服務。鎖定虛擬機器管理程序的攻擊既快速又具有高度破壞性。包括 DarkSideREvil 在內的勒索軟體操作者都已將 ESXi 伺服器視為攻擊目標。」

攻擊時間軸

Sophos 調查顯示,攻擊在週日凌晨 12 點 30 分開始。當時勒索軟體操作者駭進了一台電腦上的 TeamViewer 帳戶,該帳戶屬於同時擁有網域管理員存取憑證的使用者。

據調查人員稱,10 分鐘後,攻擊者就使用 Advanced IP Scanner 工具在網路上尋找目標。調查人員認為網路上的 ESXi 伺服器有漏洞,因為它有一個可使用的 Shell,IT 團隊利用這個程式化介面來執行命令和更新。這使得攻擊者可以在網域管理員的機器上安裝一個名為 Bitvise 的安全網路通訊工具,然後藉此從遠端操作 ESXi 系統,包括虛擬機器使用的虛擬磁碟檔案。凌晨 3 點 40 分左右,攻擊者部署勒索軟體並加密了 ESXi 伺服器上託管的虛擬硬碟。

安全建議

Brandt 認為:「在網路上執行 ESXi 或其他虛擬機器管理程序的系統管理員應遵循安全最佳作法。包括使用獨特且難以暴力破解的密碼,並在可能時強制使用多因素驗證。除員工使用 ESXi Shell 進行日常維護,例如安裝修補程式等外,就應該停用 ESXi Shell。IT 團隊可以透過使用伺服器主控台上的控制項目或廠商提供的軟體管理工具來做到這一點。」

Sophos 端點產品如 Intercept X,可偵測勒索軟體和其他攻擊的操作和行為來保護使用者。CryptoGuard 功能可阻止試圖加密檔案的行為。適用於 ESXi 虛擬機器管理程序的安全指引已經發布

Sophos 進一步推薦以下最佳標準作法,以協助防禦勒索軟體和相關網路攻擊:

在戰略層面

  • 部署分層式保護。隨著越來越多的勒索軟體攻擊開始使用不給錢就外洩的敲詐方式,備份仍然是必要的,但還不夠。比以往更重要的是先將敵人拒之門外,或者在傷害造成之前就找出它們。使用分層式保護盡可能在組織環境內的每一點阻止和偵測攻擊者
  • 結合人類專家和反勒索軟體技術。阻止勒索軟體的關鍵是深度防禦,它結合了專用的反勒索軟體技術和人為主導的威脅捕獵。技術可提供組織所需的規模和自動化,而人類專家有能力偵測出有意義的策略、技術和象徵攻擊者正試圖進入環境的程序。如果組織內部沒有相關技能,可以尋求使用網路安全專家的支援

在日常戰術層面

  • 監控和回應警示。確保有適當的工具、流程和資源 (人員) 可用於監控、調查和回應環境中的威脅。勒索軟體攻擊者通常會在非高峰時段、週末或假期發動攻擊,假設只有少數或沒有人會發現
  • 設置和強制執行強式密碼。強式密碼是第一道防線。密碼應該是唯一且複雜的,而且永遠不要重複使用。使用可以儲存員工憑證的密碼管理器能更容易實現這一點
  • 使用多重驗證 (MFA)。即使是強式密碼也可能被破解。在使用電子郵件、遠端管理工具和網路資產等關鍵資源時,任何形式的多因素驗證都比沒有好
  • 關閉可存取的服務。從外部執行網路掃描,識別並鎖定 VNC、RDP 或其他遠程存取工具常用的連接埠。如果需要使用遠程管理工具存取電腦,請將該工具置於 VPN 之後,或使用 MFA 當成零信任網路存取解決方案的一部分
  • 實作區段化和零信任。在採用零信任網路模型時,請將關鍵伺服器與其他伺服器和工作站分開,將其置入單獨的 VLAN 中
  • 對資訊和應用程式進行離線備份。使備份保持最新狀態,確保其可復原性並讓一份副本離線
  • 清點您的資產和帳戶。網路中未知、未受保護和未修補的裝置會增加風險並導致惡意活動被忽視。取得所有環境中所有連線電腦的最新清單非常重要。使用網路掃描、IaaS 工具和實體檢查來找到和記錄它們,並在缺乏保護的電腦上安裝端點保護軟體
  • 確保安全產品設定正確。保護不足的系統和裝置也很容易受到攻擊。確保正確設定安全解決方案並定期檢查,以及在必要時驗證和更新安全政策非常重要。新的安全功能不見得總是自動啟用。不要停用竄改防護或建立大範圍的偵測排除,因為這樣做會使攻擊者更容易得逞
  • 稽核 Active Directory (AD)。定期稽核 AD 中的所有帳戶,確保沒有人擁有超出工作所需的存取權限。離職員工離開公司後立即停用他們的帳戶
  • 修補一切。使 Windows 和其他作業系統和軟體保持最新。這也意味著要再次檢查是否已正確安裝修補程式,以及連線到網際網路的電腦或網域控制站等關鍵系統已經修補了。

若要了解更多資訊,請閱讀 SophosLabs Uncut 中關於 Python 勒索軟體的文章。

 

熱門文章
921死裡逃生!倖存者憶當年「3大離奇前兆」:螞蟻傾巢而出
921死裡逃生!倖存者憶當年「3大離奇前兆」:螞蟻傾巢而出

TVBS新聞網

地震前兆?澎湖驚現「200cm海怪」 20公斤超巨尾
地震前兆?澎湖驚現「200cm海怪」 20公斤超巨尾

TVBS新聞網

比國旅還便宜!日人遊台3天「只要1萬5」 一看行程全傻了
比國旅還便宜!日人遊台3天「只要1萬5」 一看行程全傻了

TVBS新聞網

8.7超級大震恐襲台?專家大膽預警1事:台中以北必受影響
8.7超級大震恐襲台?專家大膽預警1事:台中以北必受影響

中天新聞

獨家/神隱多時憔悴現身 NONO內湖餐廳買滷肉飯充飢
獨家/神隱多時憔悴現身 NONO內湖餐廳買滷肉飯充飢

CTWANT

(影片)機車地獄?行人台灣大道亂竄車陣 騎士險連撞2人
(影片)機車地獄?行人台灣大道亂竄車陣 騎士險連撞2人

記者爆料網

台餐飲集團「驚爆倒閉」!500人失業 30間門市一排倒
台餐飲集團「驚爆倒閉」!500人失業 30間門市一排倒

TVBS新聞網

9縣市防雨彈!「這2天」雨最大 鋒面滯留全台濕到週日
9縣市防雨彈!「這2天」雨最大 鋒面滯留全台濕到週日

TVBS新聞網

(大火片)快訊/彰化和美深夜火警 廠房全面燃燒、濃煙竄天
(大火片)快訊/彰化和美深夜火警 廠房全面燃燒、濃煙竄天

記者爆料網

32歲女星去世 家屬IG公佈黑白照:感謝大家支持
32歲女星去世 家屬IG公佈黑白照:感謝大家支持

SETN三立新聞網

日本超商公告「禁止說這句」!台灣人也超愛講 網全傻了:很常說
日本超商公告「禁止說這句」!台灣人也超愛講 網全傻了:很常說

TVBS新聞網

花蓮地震倒3棟!專家曝「軟腳樓」4特徵 新大樓別買這層
花蓮地震倒3棟!專家曝「軟腳樓」4特徵 新大樓別買這層

TVBS新聞網

台北也難逃?爆「台灣恐有規模8.7強震」 專家怒喊:不可能
台北也難逃?爆「台灣恐有規模8.7強震」 專家怒喊:不可能

TVBS新聞網

餘震位置轉移!一年內恐震不停 台北「盆地效應」震波放大
餘震位置轉移!一年內恐震不停 台北「盆地效應」震波放大

TVBS新聞網

影/印度神童預言再中 最新預言警告台灣、美國、中國、印度小心10件事 特別注意5月
影/印度神童預言再中 最新預言警告台灣、美國、中國、印度小心10件事 特別注意5月

中天新聞

全聯哪款鮮奶最好喝?老饕激推「2平價品牌」:太難買
全聯哪款鮮奶最好喝?老饕激推「2平價品牌」:太難買

TVBS新聞網

獨/強震預言?嘉義天空「百鳥繞圈」一片黑 詭譎畫面曝
獨/強震預言?嘉義天空「百鳥繞圈」一片黑 詭譎畫面曝

TVBS新聞網

快訊/早上8點開始停水桃園人注意!「龍潭等共5區」7.6萬戶將停18小時
快訊/早上8點開始停水桃園人注意!「龍潭等共5區」7.6萬戶將停18小時

中天新聞

地震搖到APP「壞掉」製作者道歉...驚人身分曝光 回憶過程:超感動!
地震搖到APP「壞掉」製作者道歉...驚人身分曝光 回憶過程:超感動!

中天新聞

0423花蓮一夜90震!氣象署曝暴增真相:「只是剛開始」
0423花蓮一夜90震!氣象署曝暴增真相:「只是剛開始」

中天新聞

89
0
分享