ランサム攻撃グループが「ESXi」脆弱性をゼロデイ攻撃に悪用
マイクロソフトによれば、2024年はじめに「Storm-0506」が北米企業を標的として「Black Basta」を展開した際、「CVE-2024-37085」を悪用していた。
攻撃チェーンを見ると、「Qakbot」を感染させることで初期アクセスを獲得。「Windows CLFS」の脆弱性「CVE-2023-28252」を悪用してデバイスにおける権限昇格を行っていた。
さらに「Cobalt Strike」と「Mimikatz」のPython版である「Pypykatz」を利用してドメイン管理者2人の資格情報を窃取。4件のドメインコントローラーに対し、バックドアの「SystemBC」やカスタムツールなどを展開して持続的なアクセスを獲得していた。
一連の攻撃で「ESXi」において「ESX Admins」グループを作成し、あらたなユーザーアカウントを追加後、ハイパーバイザー上のホストされていた仮想マシンで被害が生じていたことから、同脆弱性の把握に至ったという。
また同グループは「Microsoft Defender Antivirus」の改ざんを試みていたほか、ESXiハイパーバイザーにホストされていないデバイスに対しても「PsExec」を利用してデータを暗号化しようとしていた。
(Security NEXT - 2024/07/31 )
ツイート
関連リンク
PR
関連記事
M365アカウントに不正アクセス、メール大量送信 - 樟蔭女子大
ランサムで情報流出の可能性、廃棄物処理などは通常稼働 - レナタス子会社
FW脆弱性を突く不正アクセス、VPN経由で侵入 - ロジックベイン
Cisco、アドバイザリ5件を公開 - コラボアプリにDoSやRCE脆弱性
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
「サイバーセキュリティ月間」スタート - 「サイバーはひとごとじゃない」
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
会員サイトで個人情報を誤表示、CDN設定不備で - エバラ食品
F5「BIG-IP」製品群に複数脆弱性 - DoSなどのおそれ


