Microsoft advierte – VMware ESXi Vulnerable a Ransomware

Actualizado el 29 julio, 2024 21:07:21

Microsoft ha emitido una advertencia sobre cómo las bandas de ransomware están aprovechando activamente una vulnerabilidad de omisión de autenticación en VMware ESXi en sus ataques.

La vulnerabilidad, identificada como CVE-2024-37085, es una falla de seguridad de gravedad media que fue descubierta por los investigadores de seguridad de Microsoft Edan Zwick, Danielle Kuznets Nohi y Meitar Pinto.

La vulnerabilidad fue corregida con el lanzamiento de ESXi 8.0 U3 el 25 de junio.

Este error permite a los atacantes añadir un nuevo usuario al grupo de «Administradores de ESX«, otorgándole automáticamente privilegios administrativos completos sobre el hipervisor ESXi.

Un actor malintencionado con permisos suficientes en Active Directory (AD) puede obtener acceso completo a un host ESXi configurado previamente para usar AD para la administración de usuarios al recrear el grupo de AD ('Administradores de ESXi' por defecto) después de que haya sido eliminado de AD. Varias configuraciones avanzadas de ESXi tienen valores predeterminados inseguros. El grupo de AD 'Administradores de ESX' recibe automáticamente el rol de administrador de VIM cuando un host ESXi se une a un dominio de Active Directory

Aunque un ataque exitoso requiere privilegios elevados en el dispositivo de destino e interacción del usuario, Microsoft ha señalado que varias bandas de ransomware están explotando esta vulnerabilidad para escalar privilegios a nivel de administrador en hipervisores unidos al dominio.

Esto les permite robar datos confidenciales almacenados en máquinas virtuales, moverse lateralmente a través de las redes de las víctimas y cifrar el sistema de archivos del hipervisor ESXi.

Microsoft ha identificado al menos tres tácticas para explotar la vulnerabilidad CVE-2024-37085:

  • Agregar el grupo «Administradores de ESX» al dominio y añadir un usuario.
  • Renombrar cualquier grupo en el dominio como «Administradores de ESX» y añadir un usuario al grupo, o utilizar un miembro de un grupo existente.
  • Actualizar los privilegios del hipervisor ESXi (asignar privilegios de administrador a otros grupos no eliminará a los usuarios del grupo «Administradores de ESX«).

Utilizado en ataques de ransomware Black Basta y Akira

VMware ESXi
Cadena de ataque Storm-0506 ESXi (Microsoft)

Hasta la fecha, la vulnerabilidad ha sido utilizada por operadores de ransomware identificados como Storm-0506, Storm-1175, Octo Tempest y Manatee Tempest, resultando en la implementación de ransomware como Akira y Black Basta.

Por ejemplo, Storm-0506 desplegó el ransomware Black Basta en los hipervisores ESXi de una empresa de ingeniería estadounidense tras elevar sus privilegios aprovechando la vulnerabilidad CVE-2024-37085.

El actor de amenazas obtuvo acceso inicial a la organización mediante la infección con Qakbot, y posteriormente explotó una vulnerabilidad CLFS en Windows (CVE-2023-28252) para escalar sus privilegios en los dispositivos afectados. Luego, el actor utilizó Cobalt Strike y Pypykatz (una versión en Python de Mimikatz) para robar las credenciales de dos administradores de dominio y moverse lateralmente a través de cuatro controladores de dominio

En los últimos años, ha surgido una creciente tendencia a atacar los hipervisores ESXi de las organizaciones.

Los grupos de ransomware han comenzado a enfocarse en las máquinas virtuales ESXi (VM) debido a que muchas empresas las utilizan para alojar aplicaciones críticas y almacenar datos, gracias a su eficiente manejo de los recursos.

Esto se debe a que afectar las VM ESXi puede provocar interrupciones significativas en las operaciones comerciales, al cifrar archivos y copias de seguridad almacenadas en el hipervisor, limitando gravemente las opciones de recuperación de las víctimas.

Sin embargo, en lugar de explotar vulnerabilidades específicas de ESXi (como CVE-2024-37085) que ofrecerían una forma más directa de acceder y mantener el control sobre los hipervisores, los grupos de ransomware han optado por desarrollar métodos para cifrar las VM ESXi.

El grupo de ransomware Play es la última organización en adoptar este enfoque, comenzando a usar casilleros Linux ESXi en sus ataques.

Microsoft ha advertido que «la cantidad de incidentes gestionados por Microsoft IR relacionados con ataques a hipervisores ESXi se ha duplicado en los últimos tres años«.

Sobre el mismo argumento...

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Más leídos (últimos 30 días)

Archivo

Argumentos