ランサム攻撃グループが「ESXi」脆弱性をゼロデイ攻撃に悪用
マイクロソフトは、ランサムウェアを用いる複数の攻撃グループが「ESXi」のハイパーバイザー上で管理権限を取得するために「CVE-2024-37085」を悪用していることを報告。
具体的には「Storm-0506」「Storm-1175」「Octo Tempest」「Manatee Tempest」といった名称で同社が追跡する攻撃グループが、「Akira」「Black Basta」といったランサムウェアの展開時に同脆弱性を悪用していた。
攻撃者はドメインに「ESX Admins」グループをあらたに追加。同グループへ制御下にあるユーザーを追加することで権限を昇格させ、管理者権限を取得する。
管理者権限を得ることで、ハイパーバイザーのファイルシステムを暗号化できることにくわえ、ホストされている仮想マシンよりデータを窃取したり、ラテラルムーブメントなども可能となるなど大きな影響を受ける。
また「CVE-2024-37085」は、6月にアドバイザリがリリースされた時点で、脆弱性の悪用に関する言及はなかったが、アドバイザリの公表以前よりゼロデイ攻撃が展開されていたという。
(Security NEXT - 2024/07/31 )
ツイート
関連リンク
PR
関連記事
がん検診クーポン券に別人の住所、委託事業者のミスで - 横須賀市
個人情報流出の可能性、高負荷から事態を把握 - 楽待
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
委託先で個人情報流出か、セキュリティ監査に虚偽報告 - ソフトバンク
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意