您现在的位置是:物联网 >>正文

微软:警惕利用VMware ESXi进行身份验证绕过攻击

物联网2人已围观

简介微软于7月29日发布警告,称勒索软件团伙正在积极利用 VMware ESXi 身份验证绕过漏洞进行攻击。该漏洞被追踪为CVE-2024-37085,由微软安全研究人员 Edan Zwick、Danie ...

微软于7月29日发布警告,微软称勒索软件团伙正在积极利用 VMware ESXi 身份验证绕过漏洞进行攻击 。警惕进行

该漏洞被追踪为 CVE-2024-37085,利用由微软安全研究人员 Edan Zwick、身份Danielle Kuznets Nohi 和 Meitar Pinto 发现,验证并在 6 月 25 日发布的绕过 ESXi 8.0 U3 更新中进行了修复 。

研究称 ,攻击该漏洞能让攻击者将新用户添加到由他们创建的微软“ESX 管理员”组中,建站模板并自动获得对 ESXi 虚拟机监控程序的警惕进行完全管理权限。

虽然成功实施攻击需要对目标设备和用户交互具有高权限 ,利用但微软表示 ,身份已有几个勒索软件团伙利用漏洞完全掌控了管理员权限,验证窃取存储在托管虚拟机上的绕过敏感数据 ,在受害者的攻击网络中横向移动 ,模板下载并加密 ESXi 虚拟机管理程序的微软文件系统。

微软已确定至少三种可用于利用 CVE-2024-37085 漏洞的策略 ,包括:

将“ESX Admins”组添加到域并添加用户 。将域中的任何组重命名为“ESX Admins” ,并将用户添加到组或使用现有组成员 。ESXi 虚拟机管理程序特权刷新(为其他组分配管理员权限不会将其从“ESX 管理员”组中移除)  。服务器租用

到目前为止,该漏洞已被被追踪为 Storm-0506 、Storm-1175、Octo Tempest 和 Manatee Tempest 的勒索软件运营商在野外利用,并在攻击中部署了Akira和Black Basta勒索软件。例如 ,Storm-0506 在利用 CVE-2024-37085 漏洞提升权限后 ,在一家北美工程公司的云计算 ESXi 虚拟机管理程序上部署了 Black Basta 勒索软件。

以Storm-0506为例的ESXi 攻击链

由于 ESXi 虚拟机 (VM) 具有高效的资源处理能力,目前已有许多企业开始使用该产品来托管关键应用程序和存储,这也导致针对企业组织的 ESXi 虚拟机管理程序的攻击趋势越来越明显 。微软警告称  ,源码下载在过去三年中,针对 ESXi 虚拟机管理程序并对其造成影响的微软事件响应(Microsoft IR)事件数量增加了一倍多。

攻击者一旦攻破虚拟机 ,不仅可以对企业正常业务开展造成巨大破环,还能将存储在虚拟机管理程序上的文件和备份进行加密,从而严重限制企业恢复数据的能力。高防服务器

Tags:

相关文章

  • 发挥CWPP在零售行业安全关键价值

    物联网

    CWPP产品对于零售行业安全有关键价值,可以极大提升零售行业安全水平,是零售行业必备的安全产品。零售行业的特点零售行业的特点是实时在线、数据有独特价值,安全挑战是缺乏安全投入和人员。实时在线方面,零售 ...

    物联网

    阅读更多
  • 乘客取消订单的影响及解决方案

    物联网

    在现代社会,随着网购和共享经济的快速发展,许多人越来越依赖在线购物和服务平台。然而,尽管商家和平台努力提供优质的服务,乘客取消订单却成为一个常见的问题。本文将探讨乘客取消订单对商家和平台的影响,并提出 ...

    物联网

    阅读更多
  • 手机应用打不开怎么回事

    物联网

    如今智能手机是我们生活中的必不可少的东西,它给我们带来了很大的方便。但在使用的过程中难免会出现一些问题,例如手机应用打不开的情况,那遇到这一问题要怎么办呢?今天就来为大家分享关于手机软件打不开没反应的 ...

    物联网

    阅读更多

滇ICP备2023006006号-40