banner
Hogar / Blog / Múltiples grupos de ransomware adaptan el código de Babuk para apuntar a máquinas virtuales ESXi
Blog

Múltiples grupos de ransomware adaptan el código de Babuk para apuntar a máquinas virtuales ESXi

May 21, 2023May 21, 2023

Durante el año pasado, 10 familias diferentes de ransomware utilizaron el código fuente filtrado de Babuk para desarrollar casilleros para hipervisores VMware ESXi.

Los hipervisores son programas que se utilizan para ejecutar varias máquinas virtuales (VM) en un solo servidor. Al apuntar a ESXi, los piratas informáticos pueden infectar varias máquinas virtuales en un entorno empresarial más directamente de lo que podrían hacerlo a través de medios convencionales.

Algunos de los ransomwares ESXi basados ​​en Babuk están asociados con los principales actores de amenazas como Conti y REvil. Y según Alex Delamotte, investigador principal de amenazas de SentinelOne, la mayoría de ellos se han utilizado en ataques del mundo real en los últimos meses.

"Parece que es un modelo efectivo", dice Delamotte, quien publicó la nueva investigación esta semana. "Mientras sigan siendo rentables, los piratas informáticos seguirán usando estos casilleros. Y parece que funcionan".

Babuk era una oferta de ransomware como servicio (RaaS) popular aunque imperfecta, que circuló por primera vez a principios de 2021.

En septiembre de 2021, su modelo de negocios se interrumpió cuando uno de los creadores originales tuvo un momento de ajuste de cuentas. "Uno de los desarrolladores del grupo de ransomware Babuk, una persona de 17 años de Rusia, ha sido diagnosticado con cáncer de pulmón en etapa 4", escribió en un tuit vx-underground, un repositorio de código fuente de malware. "Ha decidido filtrar TODO el código fuente de Babuk para Windows, ESXI, NAS".

Desde entonces, los actores de amenazas han estado utilizando las diversas herramientas filtradas de Babuk como base para crear nuevas cargas útiles maliciosas.

Por ejemplo, en su informe publicado el 4 de mayo, los investigadores de Sentinel Labs identificaron superposiciones significativas entre el generador de ransomware Babuk ESXi y otras diez familias de ransomware: Cylance, Dataf Locker, Lock4, Mario, Play, Rorschach, RTM Locker, XVGV, RHKRC. asociado con el casillero Revix del grupo REvil, y "Conti POC", una prueba de concepto del notorio y ahora en gran parte desaparecido grupo de ransomware.

Delamotte dice que Mario, Rorschach, XVGV y Conti POC ya se han utilizado en ataques, y los usuarios de los foros de Bleeping Computer han informado que han sido víctimas de Dataf Locker y Lock4.

VMware ESXi, un hipervisor "bare metal", no utiliza ningún sistema operativo como búfer ("bare metal"), sino que interactúa directamente con el hardware lógico. Se instala directamente en un servidor físico con acceso y control ilimitados sobre los recursos subyacentes de la máquina.

Todo esto es lo que convierte a ESXi en una plataforma poderosa para los administradores de TI y, al mismo tiempo, para los piratas informáticos. Los malos actores pueden apuntar a golpear múltiples máquinas virtuales que se ejecutan en un solo servidor virtual, utilizando "herramientas integradas para que el hipervisor ESXi elimine las máquinas invitadas y luego cifre los archivos cruciales del hipervisor", explicó Delamotte en el informe.

Las empresas que ejecutan ESXi de VMware deben tener cuidado, aunque la solución es sencilla.

"Lo más importante es asegurarse de que cualquier acceso, especialmente el acceso de administración, a algo como un hipervisor ESXi, sea muy limitado", aconseja Delamotte. "Desea tener buenos controles de acceso basados ​​en roles y definitivamente MFA siempre que sea posible en cualquier cuenta de servicio".

Los controles de acceso estrictos y efectivos deberían ser suficientes para aislar a los vulnerables. "Realmente no veo ninguna situación", dice, "en la que alguien pueda pasar a este tipo de servidor sin tener privilegios de administrador".