ΑρχικήSecurityΗ Scattered Spider εκτελεί μαζική επίθεση στο VMware ESXi

Η Scattered Spider εκτελεί μαζική επίθεση στο VMware ESXi

Οι χάκερ της ομάδας Scattered Spider στοχεύουν εικονικά περιβάλλοντα, πραγματοποιώντας επιθέσεις σε hypervisors VMware ESXi εταιρειών στις Ηνωμένες Πολιτείες που ανήκουν στους τομείς του λιανεμπορίου, των αερομεταφορών, των μεταφορών και των ασφαλειών.

Δείτε επίσης: Η VMware διόρθωσε ευπάθειες που χρησιμοποιήθηκαν στο Pwn2Own Berlin 2025

Scattered Spider VMware ESXi

Σύμφωνα με την Google Threat Intelligence Group (GITG), οι επιτιθέμενοι συνεχίζουν να χρησιμοποιούν τις συνήθεις τακτικές τους, οι οποίες δεν βασίζονται στην εκμετάλλευση ευπαθειών, αλλά σε άρτια εκτελεσμένο social engineering, «παρακάμπτοντας ακόμη και ώριμα προγράμματα ασφαλείας». Οι ερευνητές αναφέρουν ότι η επίθεση ξεκινά με την υποκλοπή της ταυτότητας ενός εργαζομένου κατά την επικοινωνία με το help desk του τμήματος πληροφορικής. Στόχος του επιτιθέμενου είναι να πείσει τον τεχνικό να αλλάξει τον κωδικό πρόσβασης του υπαλλήλου στο Active Directory, εξασφαλίζοντας έτσι αρχική πρόσβαση.

Αυτό επιτρέπει στην ομάδα Scattered Spider να σαρώσει τις συσκευές του δικτύου για τεκμηρίωση ΙΤ που αποκαλύπτει στόχους υψηλής αξίας, όπως ονόματα διαχειριστών domain ή διαχειριστών VMware vSphere, καθώς και ομάδες ασφαλείας με δικαιώματα διαχειριστή στο εικονικό περιβάλλον.

Παράλληλα, πραγματοποιούν σάρωση για λύσεις διαχείρισης προνομιακής πρόσβασης (Privileged Access Management – PAM), που ενδέχεται να περιέχουν ευαίσθητα δεδομένα χρήσιμα για την περαιτέρω διείσδυση σε κρίσιμα περιουσιακά στοιχεία του δικτύου.

Στη συνέχεια, η Scattered Spider επιδιώκει να αποκτήσει πρόσβαση στο VMware vCenter Server Appliance (vCSA) της εταιρείας — μια εικονική μηχανή που επιτρέπει τη διαχείριση περιβαλλόντων VMware vSphere, στα οποία περιλαμβάνεται ο hypervisor ESXi για τον έλεγχο όλων των εικονικών μηχανών σε έναν φυσικό διακομιστή.

Δείτε ακόμα: Το BERT Ransomware απενεργοποιεί εικονικές μηχανές ESXi

Αυτό το επίπεδο πρόσβασης τούς δίνει τη δυνατότητα να ενεργοποιούν συνδέσεις SSH στους ESXi hosts και να επαναφέρουν τους κωδικούς πρόσβασης root. Επιπλέον, προχωρούν σε μια λεγόμενη επίθεση “disk-swap”, με σκοπό την εξαγωγή της κρίσιμης βάσης δεδομένων NTDS.dit του Active Directory.

VMware ESXi

Η επίθεση τύπου disk-swap πραγματοποιείται όταν οι επιτιθέμενοι απενεργοποιούν μια εικονική μηχανή Domain Controller και αποσυνδέουν τον εικονικό της δίσκο, τον οποίο στη συνέχεια συνδέουν σε μια άλλη, μη επιτηρούμενη εικονική μηχανή που ελέγχουν οι ίδιοι. Αφού αντιγράψουν τα ευαίσθητα δεδομένα (π.χ. το αρχείο NTDS.dit), επαναφέρουν τη διαδικασία και ενεργοποιούν ξανά τη μηχανή Domain Controller.

Αξίζει να σημειωθεί ότι το επίπεδο ελέγχου που αποκτά η ομάδα Scattered Spider στην εικονική υποδομή τους επιτρέπει να διαχειρίζονται όλα τα διαθέσιμα περιουσιακά στοιχεία, συμπεριλαμβανομένων των μηχανών αντιγράφων ασφαλείας, οι οποίες διαγράφονται πλήρως από εργασίες backup, snapshots και αποθετήρια.

Στο τελευταίο στάδιο της επίθεσης, η ομάδα Scattered Spider αξιοποιεί την πρόσβαση SSH που έχει αποκτήσει, για να μεταφέρει και να εγκαταστήσει εκτελέσιμα αρχεία ransomware με σκοπό την κρυπτογράφηση όλων των αρχείων των εικονικών μηχανών (VM) που εντοπίζονται στα datastores.

Για να βοηθήσει τους οργανισμούς να προστατευτούν από τέτοιου είδους επιθέσεις, η Google δημοσίευσε ένα τεχνικό άρθρο στο οποίο περιγράφει τα στάδια μιας επίθεσης Scattered Spider, εξηγεί γιατί είναι τόσο αποτελεσματική και προτείνει ενέργειες που μπορούν να εφαρμοστούν για την έγκαιρη ανίχνευση της παραβίασης.

Δείτε επίσης: Ευπάθεια στο VMware Tools επιτρέπει παραβίαση αρχείων

Παρόλο που η Εθνική Υπηρεσία Εγκλήματος του Ηνωμένου Βασιλείου (National Crime Agency) συνέλαβε τέσσερα άτομα που θεωρούνται ύποπτα μέλη της ομάδας, η κακόβουλη δραστηριότητα —προερχόμενη από άλλες ομάδες με παρόμοια χαρακτηριστικά— δεν έχει μειωθεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS