Các hệ thống ảo hóa VMware ESXi đang là mục tiêu của một chiến dịch tấn công mới nhằm triển khai phần mềm ransomware trên các hệ thống bị xâm nhập.
Nhóm ứng cứu khẩn cấp máy tính (Computer Emergency Response Team - CERT) của Pháp cho biết “các cuộc tấn công này dường như đang khai thác CVE-2021-21974, lỗ hổng đã có bản vá từ ngày 23 tháng 2 năm 2021”.
Trong một cảnh báo được phát hành vào thời điểm đó, VMware cho biết lỗ hổng liên quan đến lỗi tràn bộ đệm OpenSLP, có thể dẫn đến việc thực thi mã tùy ý.
Nhà cung cấp dịch vụ ảo hóa lưu ý rằng: “Một tác nhân độc hại trong cùng một dải mạng (network segment) với ESXi có quyền truy cập vào cổng 427 có thể kích hoạt sự cố tràn bộ nhớ trong dịch vụ OpenSLP dẫn đến thực thi mã từ xa”.
Nhà cung cấp dịch vụ cloud của Pháp, OVHcloud cho biết các cuộc tấn công được phát hiện trên toàn cầu, tập trung nhiều nhất ở châu Âu, và bị nghi ngờ là có liên quan đến Nevada, một họ ransomware mới dựa trên Rust được phát hiện vào tháng 12 năm 2022.
Một số họ ransomware khác đã phát hiện cũng sử dụng Rust bao gồm BlackCat, Hive, Luna, Nokoyawa, RansomExx và Agenda.
Vào tháng trước, Resecurity cho biết "các tác nhân đe dọa đang cộng tác với một số lượng lớn những kẻ môi giới truy cập ban đầu (IAB) trong các ‘dark web’".
“Những kẻ đứng sau Nevada Ransomware cũng đang mua quyền truy cập bị xâm phạm, chúng có một nhóm chuyên đảm nhận việc hậu khai thác và tiến hành xâm nhập mạng vào các mục tiêu quan tâm sau khi giành được truy cập ban đầu vào mạng”.
Tuy nhiên, Bleeping Computer cho biết rằng các thông báo đòi tiền chuộc được phát hiện trong các cuộc tấn công không có điểm tương đồng với ransomware Nevada, chủng này đang được theo dõi dưới tên ESXiArgs.
Người dùng được khuyến nghị nâng cấp lên phiên bản ESXi mới nhất cũng như hạn chế quyền truy cập vào dịch vụ OpenSLP đối với các địa chỉ IP đáng tin cậy để giảm thiểu các mối đe dọa tiềm ẩn.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Một chiến dịch quảng cáo độc hại lạm dụng Google ads mới được phát hiện đang phát tán các phần mềm độc hại sử dụng công nghệ ảo hóa KoiVM để tránh bị phát hiện khi cài đặt công cụ đánh cắp dữ liệu Formbook.
Tín nhiệm mạng | Một nhà cung cấp mạng cho Google bị xâm phạm khiến dữ liệu cá nhân của các khách hàng Google Fi bị lộ và cho phép tin tặc thực hiện các cuộc tấn công hoán đổi SIM
Tin tặc đang quảng cáo trên các diễn đàn tội phạm mạng một kho chứa 1.894 các web inject dùng để đánh cắp thông tin đăng nhập và dữ liệu nhạy cảm từ các ứng dụng tài chính
Tín nhiệm mạng | Các nhà nghiên cứu bảo mật đã tiết lộ chi tiết về hai lỗ hổng trong phần mềm nguồn mở ImageMagick có khả năng dẫn đến tấn công từ chối dịch vụ và tiết lộ thông tin.
Tín nhiệm mạng | Microsoft đã vô hiệu hóa nhiều tài khoản mạng đối tác lừa đảo đã được xác minh để tạo các ứng dụng OAuth độc hại nhằm xâm phạm môi trường cloud của các tổ chức để đánh cắp email.
Tín nhiệm mạng | Các nhà nghiên cứu đang cảnh báo về sự gia tăng đột biến các nỗ lực khai thác lạm dụng lỗ hổng thực thi mã từ xa nghiêm trọng, lỗ hổng đã được vá trong Realtek Jungle SDK từ đầu tháng 8 năm 2022.