Nos últimos dias, um ataque de ransomware afetou milhares de servidores VMware ESXi em vários países, especialmente na Europa. Foi descoberta durante o primeiro fim de semana de fevereiro. Esta campanha, chamada de ESXiArgs ransomware, parece explorar a vulnerabilidade CVE-2021-21974 para a qual um patch está disponível desde 23 de fevereiro de 2021.

O OpenSLP, como usado no ESXi, tem uma vulnerabilidade de transbordamento de heap. Um ator malicioso residente no mesmo segmento de rede do ESXi e tendo acesso à porta 427 pode ser capaz de acionar o problema no serviço OpenSLP, resultando na execução remota do código.

Qual é a origem do ataque?

A rede global de honeypots da TEHTRIS, equipada com tecnologia XDR para atrair cibercriminosos, identificá-los e coletar informações sobre como eles navegam em redes e servidores, observou que o ataque não ocorreu neste fim de semana pela primeira vez na história. A linha do tempo, baseada em dados coletados desde 1 de janeiro de 2023, mostra que já houve picos nos ataques ao porto 427 em 10 e 24 de janeiro, antes de voltar a subir de novo no início de fevereiro.

É interessante notar que os primeiros 3 IPs a acessar o porto 427 o fizeram após o alerta oficial francês de 3 de fevereiro. Por outro lado, antes de 3 de fevereiro, alguns dos IPs maliciosos monitorados pela rede de honeypots TEHTRIS tentaram passar desapercebidos. Este sinal baixo feito por atacantes mais discretos pode ser o mais perigoso. Em resumo, a maioria dos ataques entrantes ao porto 427 visando a parte leste dos EUA, a parte nordeste da região Ásia-Pacífico e a Europa Ocidental estão aproximadamente no mesmo nível.

"A crescente sofisticação dos ataques de malware é o maior obstáculo para a defesa. Não é surpreendente, portanto, que os pesquisadores da cibersegurança advertem que os ataques continuarão evoluindo rapidamente. As mudanças mais significativas que observamos na TEHTRIS durante o ano passado são o ressurgimento de grupos que criam seus resgates e os alugam na modalidade Ransomware as a Service (RaaS) no cenário cibernético, bem como o aumento da espionagem cibernética, principalmente devido a conflitos geopolíticos", conclui Pedro Morcillo, Country Manager para a Espanha na TEHTRIS.