Biến thể ransomware Helldown nhắm vào hệ thống VMware ESXi

Search for a command to run...

No comments yet. Be the first to comment.
Chuyện Gì Đang Xảy Ra? Hãy tưởng tượng thế này: bạn đang ngồi làm việc trên máy tính, soạn email, lướt web, mở tài khoản ngân hàng kiểm tra số dư. Mọi thứ đều bình thường. Không có cửa sổ lạ nào bật l

What's Going On? Imagine this: you're sitting at your computer, composing emails, surfing the web, opening a bank account to check the balance. Everything is normal. No strange windows pop up. There a

Tổng Quan SourTrade là chiến dịch malvertising quy mô lớn đang hoạt động từ cuối 2024, nhắm vào nhà đầu tư crypto và trader tại 12 quốc gia trên 25 ngôn ngữ. Kẻ tấn công giả mạo ba nền tảng được tin d

Overview SourTrade is a large-scale malvertising campaign running since late 2024, targeting crypto investors and traders in 12 countries across 25 languages. The attacker impersonates three trusted p

Tổng Quan Hãy hình dung kịch bản này: bạn vừa check-in khách sạn sau chuyến bay dài, mở laptop, bật Wi-Fi, mở Chrome và Chrome tự mở trang đăng nhập Microsoft 365. Trông quen thuộc. Bạn gõ mật khẩu, b

Vào tháng 8 năm 2024, một biến thể mới của ransomware có tên "Helldown" đã xuất hiện, nhắm mục tiêu vào các hệ thống sử dụng máy chủ VMware ESXi. Đây được cho là một biến thể của LockBit, một trong những nhóm ransomware nổi tiếng và nguy hiểm nhất hiện nay. Helldown đã gây ra hơn hai chục vụ tấn công và có khả năng sẽ tiếp tục tấn công nhiều nạn nhân khác trong tương lai gần.
Nhóm đứng sau Helldown đã khai thác các lỗ hổng trong tường lửa Zyxel, đặc biệt là khi các tường lửa này được sử dụng làm điểm truy cập VPN IPSec. Các nhà nghiên cứu bảo mật tại Sekoia đã báo cáo rằng các lỗ hổng này có thể chưa được công bố rộng rãi, điều này làm tăng nguy cơ bị tấn công cho các hệ thống chưa được vá lỗi. Zyxel đã phát hành các bản vá cho nhiều lỗ hổng sau khi bị tấn công vào tháng 8, dẫn đến việc rò rỉ 250GB dữ liệu.
Helldown chủ yếu nhắm vào các doanh nghiệp nhỏ và vừa trong nhiều lĩnh vực như vận tải, sản xuất, chăm sóc sức khỏe, viễn thông và dịch vụ CNTT. Nhóm này được mô tả là rất hung hãn, có khả năng gây ra sự gián đoạn lớn và tổn thất tài chính cho nạn nhân. Họ thường đánh cắp lượng lớn dữ liệu và đe dọa rò rỉ nếu không nhận được tiền chuộc. Điều này không chỉ gây thiệt hại về tài chính mà còn ảnh hưởng nghiêm trọng đến uy tín của các tổ chức bị tấn công.
Helldown sử dụng các công cụ hợp pháp và kỹ thuật "living-off-the-land" để thực hiện nhiệm vụ trên mạng bị xâm nhập. Họ thường xóa các công cụ đã sử dụng trong quá trình tấn công và ghi đè không gian đĩa trống để cản trở quá trình khôi phục dữ liệu. Các công cụ như TeamViewer, RDP, PowerShell, và Mimikatz được sử dụng để di chuyển ngang và thực thi mã từ xa. Điều này cho phép họ duy trì sự hiện diện trong hệ thống bị xâm nhập mà không bị phát hiện trong thời gian dài.
Để bảo vệ hệ thống VMware ESXi khỏi các cuộc tấn công ransomware như Helldown, các tổ chức cần thực hiện một loạt các biện pháp bảo mật tiên tiến và toàn diện. Dưới đây là một số khuyến nghị chi tiết: