في 3 فبراير 2023، بدأ الباحثون في مراقبة الهجمات التي تستهدف برنامج VMware ESXi Hypervisor بهدف إصابتهم ببرامج الفدية. الأنظمة المتأثرة هي ESXi Hypervisor الإصدار 6.5 و6.7 و7.0.
هذه الهجمات الأخيرة، اطلق عليها اسم ESXiArgs، الاستفادة من CVE-2021-21974، وهي ثغرة تؤثر على خدمة بروتوكول موقع الخدمة (SLP) وتمنح المهاجم القدرة على تنفيذ تعليمات برمجية عشوائية عن بعد. يتوفر تصحيح لـ CVE-2021-21974 منذ 23 فبراير 2021.
ما هو CVE-2021-21974؟
CVE-2021-21974 هي ثغرة أمنية في تجاوز سعة الكومة في OpenSLP، وهي خدمة شبكة تستمع إلى منفذ TCP وUDP رقم 427 في عمليات التثبيت الافتراضية لبرنامج VMware ESXi. يمكن لممثل ضار لديه حق الوصول إلى المنفذ 427 استغلال مشكلة تجاوز سعة الكومة في خدمة OpenSLP، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بعد إذا كان خادم ESXi معرضًا للإنترنت.
بيانات Wiz Research: ما المخاطر التي تتعرض لها البيئات السحابية؟
وفقًا لبيانات Wiz، فإن 12% من خوادم ESXi غير مصححة حاليًا لـ CVE-2021-21974 وهي عرضة للهجمات.
ما هو نوع الاستغلال الذي تم تحديده في البرية؟
تم اكتشاف هجمات تستخدم هذه الثغرة الأمنية لتثبيت برامج الفدية في جميع أنحاء العالم، ولكن معظمها في أوروبا. أهداف هذه الهجمات هي في المقام الأول خوادم ESXi التي تعمل بإصدارات أقدم من 7.0 U3i، والتي يمكن الوصول إليها من خلال منفذ OpenSLP 427.
اعتقد الباحثون سابقًا أن البرامج الضارة، ESXiArgs، هي مثال لعائلة برامج الفدية في نيفادا، والتي تم رصدها لأول مرة في ديسمبر 2022 وارتبطت بجهات تهديد صينية وروسية. اعتبارًا من 8 فبراير، قد يشير المزيد من التحليل إلى أن البرامج الضارة قد تكون نوعًا مختلفًا من برنامج الفدية بابوك. تم تسريب كود مصدر Babuk في عام 2021 وتم استخدامه في هجمات برامج الفدية السابقة ESXi، مثل CheersCrypt وPrideLocker encryptor من مجموعة Quantum/Dagon.
الباحثون أيضا نشرت أداة التي يمكن أن تساعد في فك تشفير البيانات المشفرة، وأصدرت CISA أداة لمحاولة استرداد الأجهزة الافتراضية المتأثرة بـ ESXiArgs.
مؤشرات التسوية
منذ 3 فبراير 2023، وقد لاحظ الباحثون تحاول عناوين IP التالية استغلال CVE-2021-21974:
80.82.77.139
80.82.77.33
185.165.190.17
71.6.199.23
93.174.95.106
185.165.190.34
193.37.255.114
71.6.135.131
89.248.167.131
185.142.236.35
185.142.236.34
185.142.236.36
195.144.21.56
152.89.196.211
104.152.52.55
193.163.125.138
43.130.10.173
104.152.52.0/24
الباحثون أيضا لاحظ السلوكيات التالية المرتبطة بهذا النشاط:
| تقنيات ميتري | طريقة |
|---|---|
| T1190 استغلال التطبيق الذي يواجه الجمهور | CVE-2021-21974 |
| بيانات T1486 مشفرة للتأثير | يستخدم التشفير مفتاحًا عامًا تنشره البرامج الضارة في /tmp/public.pem. تستهدف عملية التشفير على وجه التحديد ملفات الأجهزة الافتراضية (.vmdk، .vmx، .vmxf، .vmsd، .vmsn، .vswp، .vmss، .nvram، *.vmem) |
| بيانات T1486 مشفرة للتأثير | تحاول البرامج الضارة إيقاف تشغيل الأجهزة الافتراضية عن طريق إيقاف عملية VMX لإلغاء قفل الملفات. لا تعمل هذه الوظيفة بشكل منتظم كما هو متوقع، مما يؤدي إلى بقاء الملفات مقفلة. |
| T1565 معالجة البيانات المخزنة | تقوم البرامج الضارة بإنشاء ملف argsfile لتخزين الوسائط التي تم تمريرها إلى ملف التشفير الثنائي (عدد الميجابايت التي يجب تخطيها، وعدد الميغابايت في كتلة التشفير، وحجم الملف). |
ما هي المنتجات التي تتأثر؟
-
إصدارات إي إس إكس آي
7.xقبل ESXi70U1c-17325551 -
إصدارات إي إس إكس آي
6.7.xقبل ESXi670-202102401-SG -
إصدارات إي إس إكس آي
6.5.xقبل ESXi650-202102101-SG
ما هي الإجراءات التي يجب على فرق الأمن اتخاذها؟
يُنصح فرق الأمان بتصحيح مثيلات VMware ESXi لـ CVE-2021-21974.
كحل بديل، يمكنك أيضًا تخفيف هذه المشكلة عن طريق تعطيل خدمة OpenSLP، باستخدام الأوامر التالية:
/etc/init.d/slpd stop
esxcli system slp stats get
esxcli network firewall ruleset set -r CIMSLP -e 0
chkconfig slpd off
يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في خوادم VMWare ESXi الخاصة بهم.
