又来了!针对VMware ESXi的新型勒索软件出现

近日,一种名为“Cheers”的新型勒索软件悄然出现在网络犯罪领域。Cheers是一种基于Linux 的勒索软件,主要针对 VMware ESXi平台,目前已有多家使用VMware ESXi平台的用户受到其攻击。

VMware ESXi 是全球企业级用户普遍使用的虚拟化平台,也正因为使用的广泛性,VMware ESXi一直是网络犯罪组织眼中的“香饽饽”,近期已有多个针对VMware的组织大肆活动,包括臭名昭著的LockBit、Hive、RansomEXX等。

当Cheers攻击VMware ESXi服务器时,会启动加密器,自动枚举正在运行的虚拟机并使用以下esxcli命令将其关闭:

esxcli vm process kill –type=force –world-id=$(esxcli vm process list|grep ‘World ID’|awk ‘{print $3}’)


在加密文件时,Cheers会专门寻找带有.log、.vmdk、.vmem、.vswp和.vmsn 扩展名的文件,这些文件扩展名与ESXi 快照、日志文件、交换文件、页面文件和虚拟磁盘相关联,每个被加密文件的后缀名均会被加上“ .Cheers ”,由于文件重命名发生在加密之前,所以如果重命名文件的访问权限被拒绝,加密会失败,但文件仍然会被重命名。


Cheers通过Linux的/dev/urandom所持有的一对ECDH公钥和私钥来获取秘密(SOSEMANUK)密匙并将其嵌入到被加密文件中。由于生成的私钥被擦除,因此只能依赖勒索团伙的私钥才能进行解密。

同时,Cheers会在每个文件夹中创建名为“How To Restore Your Files.txt ”的勒索记录,其中包括受害者被加密文件的详细信息、Tor数据泄露站点和赎金缴纳站点的链接。Cheers用于受害者勒索的Onion网站目前罗列出了四家受害企业,有且仅有三天时间协商赎金支付,否则受害企业数据将会被出售。


虽然迄今为止仅发现了Cheers的Linux勒索软件版本,但不排除也存在针对Windows系统的变体,VMware ESXi用户仍需尽快采取有效的应对措施来防范勒索软件的侵袭。


VMware ESXi用户如何防范勒索软件?


既然难以完全避免勒索软件的攻击,不如采用备份的方式来确保数据安全。云祺拥有针对VMware的虚拟机备份解决方案,可实现VMware云架构平台以及深入到应用系统的全方位数据保护,有效地从备份和恢复上保证用户数据中心的安全。


1、多种功能提升备份效率

采用智能备份策略,完全备份、增量备份、差异备份、永久增量备份四种备份模式,搭配每日、每周、每月、滚动、一次性五种时间策略;同时无需安装任何代理插件即可实现备份,有效降低运维成本;深度有效数据提取与重复数据压缩功能有效节省存储空间;LAN-Free传输模式下提高传输效率,最小化影响生产业务系统。

2、瞬时恢复保证数据安全

云祺提供在秒级时间内恢复备份时间点所对应的VMware虚拟机及其数据,整个过程不对原始备份数据产生任何影响,能够最大限度减少因灾难或故障造成核心业务中断的情况发生,有效保证原始备份数据的安全,同时也为备份数据的验证奠定基础。

3、特有备份防勒索功能

云祺为VMware用户提供备份数据加密保护功能,通过银行级算法对备份数据进行加密处理。同时通过特有的Vinchin Encrypted Backups技术,全周期全方位对备份数据进行监控和保护,当有勒索软件或恶意软件尝试修改备份数据时,将被直接拒绝访问,为用户数据安全再添保障。


Vinchin Encrypted原理介绍


4、异地容灾双重保障

拥有关键业务的备份副本,对于确保在发生备份数据丢失时可以恢复数据至关重要,为实现数据安全的双重保障,云祺建议VMware企业用户做好异地副本。将已经本地备份的数据传输到异地备份系统保存为异地副本,有效地避免本地数据中心整体遭受到灾难时数据整体丢失的情况发生。

在此,云祺建议所有VMware用户尽早将灾备建设提上日程,确保数据安全万无一失,切勿给网络犯罪留可乘之机。


参考来源:https://www.bleepingcomputer.com/news/security/new-cheers-linux-ransomware-targets-vmware-esxi-servers

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,287评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,346评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,277评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,132评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,147评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,106评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,019评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,862评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,301评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,521评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,682评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,405评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,996评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,651评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,803评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,674评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,563评论 2 352

推荐阅读更多精彩内容