Barındırma firmasının VMware ESXi sunucuları yeni SEXi fidye yazılımından etkilendi


Bilgisayar korsanı bir veri merkezinden geçiyor

Şilili veri merkezi ve barındırma sağlayıcısı IxMetro Powerhost, şirketin VMware ESXi sunucularını ve yedeklerini şifreleyen, SEXi olarak bilinen yeni bir fidye yazılımı çetesinin elindeki siber saldırıya uğradı.

PowerHost, ABD, Güney Amerika ve Avrupa'da konumları bulunan bir veri merkezi, barındırma ve ara bağlantı şirketidir.

Pazartesi günü, PowerHost'un Şili bölümü IxMetro, Cumartesi sabahı erken saatlerde, müşteriler için sanal özel sunucuları barındırmak için kullanılan şirketin bazı VMware ESXi sunucularını şifreleyen bir fidye yazılımı saldırısına maruz kaldığı konusunda müşterileri uyardı.

Şirketin terabaytlarca veriyi yedeklerden geri yüklemeye çalışması nedeniyle web sitelerini veya hizmetlerini bu sunucularda barındıran müşteriler şu anda kapalı durumda.

En son güncellemede PowerHost, yedeklemeler de şifrelendiğinden sunucuları geri yüklemenin mümkün olmayabileceği konusunda uyararak müşterilerden özür diledi.

Şifre çözme anahtarı almak için tehdit aktörleriyle pazarlık yapmaya çalışırken, fidye yazılımı çetesi kurban başına iki Bitcoin talep etti ve PowerHost'un CEO'su bunun 140 milyon dolara eşit olacağını söyledi.

Sorunun en başından beri, çeşitli ülkelerdeki çeşitli güvenlik kurumlarıyla temas halindeyiz ve onların bu fidye yazılımından haberdar olup olmadıklarını belirlemek için işbirliği yapıyoruz. Topladığımız tüm bilgiler bunların çok yüksek hasara sahip yeni çeşitler olduğunu gösteriyor. Şahsen, müşteri başına fahiş miktarda bitcoin talep eden korsanla pazarlık yaptım: her biri için 2 BTC, bu da yaklaşık 140 milyona tekabül ediyor. Ancak gerekli miktarı toplayabilsek bile bunun bize gerçekten faydası olur mu? Tüm kolluk kuvvetlerinin oybirliğiyle tavsiyesi müzakere yapılmaması yönündedir; vakaların %90'ından fazlasında suçlular ödeme yapıldıktan sonra ortadan kaybolmaktadır.

❖ PowerHost CEO'su Ricardo Rubem.

Şirket, saldırıdan etkilenen ve web sitesi içeriğine hâlâ sahip olan VPS müşterileri için, sitelerini tekrar çevrimiçi hale getirebilmeleri amacıyla yeni bir VPS kurmayı teklif ediyor.

Yeni SEXi fidye yazılımı

CronUp siber güvenlik araştırmacısına göre Alman FernandezPowerHost, .SEXi uzantısını ekleyen ve SEXi.txt adlı fidye notlarını bırakan yeni bir fidye yazılımı kullanılarak saldırıya uğradı.

BleepingComputer bu fidye yazılımının bir örneğini bulamamış olsa da, fidye yazılımının oldukça yeni olduğunu ve Mart 2023'te kurbanları hedeflemeye başladığını öğrendik.

Tehdit aktörlerinin bilinen saldırılarının şu ana kadar yalnızca VMWare ESXi sunucularını hedef aldığı görüldü; bu nedenle fidye yazılımı operasyonu, 'ESXi' kelime oyunu olan 'SEXi' adını seçti.

.SEXi uzantılı şifrelenmiş sanal makine dosyaları
.SEXi uzantılı şifrelenmiş sanal makine dosyaları
Kaynak: Germán Fernández

Ancak şifreleyicinin bir örneği henüz bulunamadığından Windows cihazlarını da hedeflemeleri mümkün.

Fidye yazılımı operasyonunun altyapısına gelince, şu an için özel bir şey yok. Fidye notları, kurbanlara Session mesajlaşma uygulamasını indirmelerini ve listelenen adresten onlarla iletişime geçmelerini söyleyen bir mesaj içeriyor.

SEXi fidye notu
SEXi fidye notu
Kaynak: BleepingComputer

BleepingComputer, tüm fidye notlarının aynı Oturum iletişim adresini paylaştığını, dolayısıyla fidye notunda her kurban için benzersiz bir şey bulunmadığını öğrenmiştir.

Ayrıca saldırganların, veri sızıntısı siteleri aracılığıyla çifte şantaj saldırılarıyla şirketlere şantaj yapmak amacıyla veri çalıp çalmadıkları da bilinmiyor. Ancak bu çok yeni bir fidye yazılımı operasyonu olduğundan her an değişebilir.





Source link