Os invasores usam nova técnica, malware para comprometer hipervisores e máquinas virtuais

0 0
Read Time:2 Minute, 42 Second

Atacantes desconhecidos que empunham um novo malware especializado conseguiram comprometer os hipervisores VMware ESXi e as máquinas virtuais Linux e Windows convidadas, descobriram os analistas de ameaças da Mandiant.

Eles nomearam o malware VirtualPITA (ESXi e Linux), VirtualPIE (ESXi) e VirtualGATE (Windows), e compartilharam conselhos sobre detecção e proteção .

comprometer máquinas virtuais de hipervisores

O malware e as técnicas usadas pelos invasores

VirtualPITA e VirtualPIE são backdoors, que os invasores entregam usando vSphere Installation Bundles (VIBs) maliciosos.

O VirtualGATE é um programa utilitário que incorpora um dropper somente de memória e uma carga útil que pode executar comandos de um host de hipervisor em uma máquina virtual convidada ou entre máquinas virtuais convidadas no mesmo host de hipervisor.

“Os VIBs da VMware são coleções de arquivos projetados para facilitar a distribuição de software e o gerenciamento do sistema virtual. Como o ESXi utiliza um sistema de arquivos na memória, as edições de arquivos não são salvas nas reinicializações”, explicaram os pesquisadores da Mandiant.

“Um pacote VIB pode ser usado para criar tarefas de inicialização, regras de firewall personalizadas ou implantar binários personalizados na reinicialização de uma máquina ESXi. Esses pacotes são geralmente utilizados por administradores para implantar atualizações e manter sistemas; no entanto, esse invasor foi visto aproveitando os pacotes como um mecanismo de persistência para manter o acesso nos hipervisores ESXi.”

Os VIBs podem ser criados pela VMware, parceiros VMware ou pela comunidade. Estes últimos não são geralmente aceitos cegamente pelos hosts VMware ESXi, pois não foram testados.

Mas ao modificar o arquivo descritor XML nos VIBs, os invasores conseguiram fazer com que os VIBs maliciosos parecessem ter sido criados por um parceiro. Em seguida, alterando o sinalizador –force , eles conseguiram fazer com que o hypervisor ignorasse os requisitos de nível de aceitação do sistema ao instalar o VIB.

Recomendações da VMware

“A Mandiant chamou nossa atenção para uma nova variante de malware direcionado ao vSphere , que foi descoberto em um ambiente onde os agentes de ameaças podem ter usado fraquezas de segurança operacional para comprometer um cliente mútuo”, compartilhou a VMware na quinta-feira, em resposta ao relatório da Mandiant. 

A empresa também fez questão de observar que não há evidências de que uma vulnerabilidade em um produto VMware tenha sido explorada para obter acesso ao ESXi durante as investigações da Mandiant. Além disso, um invasor deve primeiro obter privilégios de root em um host ESXi se quiser instalar um VIB malicioso.

Portanto, não há vulnerabilidade a ser corrigida, mas a VMware incentiva os administradores a fortalecer suas instalações do VMware vSphere e habilitar o recurso Secure Boot no ESXi. Eles também lançaram um script PowerCLI que os defensores podem usar para encontrar VIBs não assinados em seus hosts ESXi.

Os pesquisadores da Mandiant dizem que quem está por trás dessas invasões parece inclinado à espionagem cibernética , não ao crime cibernético.

“Embora tenhamos observado que a técnica usada [este grupo] requer um nível mais profundo de compreensão do sistema operacional ESXi e da plataforma de virtualização da VMWare, prevemos que vários outros agentes de ameaças usarão as informações descritas nesta pesquisa para começar a desenvolver recursos semelhantes, “, acrescentaram.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS