NUEVA ACTUALIZACIÓN DEL ATAQUE MASIVO DE RANSOMWARE DIRIGIDO A SERVIDORES EXSI
NUEVA ACTUALIZACIÓN DEL ATAQUE MASIVO DE RANSOMWARE DIRIGIDO A SERVIDORES EXSI
| 12/02/2023 | BOLETÍN NRO 2023-093 |
Una nueva versión del ransomware EXSIArgs ahora permite encriptar una mayor cantidad de archivos, por lo cual resulta más complejo recuperar las máquinas virtuales encriptadas por los ciberdelincuentes. Para mayor información sobre los ataques, leer el Boletín SecureSoft Nro. 2023-076.
Servicios Afectados
• ESXi versions 7.x prior to ESXi70U1c-17325551
• ESXi versions 6.7.x prior to ESXi670-202102401-SG
• ESXi versions 6.5.x prior to ESXi650-202102101-SGs
Detalles Tecnicos
|
Actualmente se está observando una nueva ola de infecciones por el ransomware EXSIArgs debido a una modificación en el Shell script el cual permite ahora encriptar más archivos pesados. Esto se sabe debido a que en Bleeping Computer, un administrador registro un nuevo post en el cual detallaba que no pudo recuperar sus archivos encriptados tras utilizar los métodos que anteriormente funcionaban.
Mediante el análisis del script se pudo observar que la rutina de ‘size_step’ ha sido reemplazada. Anteriormente debido a un error de los ciberdelincuentes, el ransomware no encriptada por completo algunos archivos pudiendo ser recuperados mediante el uso de algunas herramientas, como el script desarrollado por CISA, del cual se emitió el Boletín SecureSoft-Nro. 2023-084. Ahora con este cambio, el ransomware detecta todos los archivos mayores a 128MB encriptado el 50% de su información, haciéndolos prácticamente irrecuperables.
También se ha identificado un nuevo cambio en el mensaje de rescate emitido por los atacantes, este ya no incluye la dirección de Bitcoin en la cual deberán hacer el pago por el rescate de la información, ahora se les pide a las víctimas comunicarse con los ciberdelincuentes por medio de TOX, un protocolo de mensajería instantánea P2P.
Indicadores de Compromiso
Hash
MD5: cf5762eea336cf74a0323d715f72b8b9
SHA-256: ae4b7284a9538c66432f02097c3de14e2253d16b6602c4694753468bc14d7d287
Recomendaciones
Se recomienda a nuestros clientes que cuenten con los servicios que puedan verse afectados, seguir las siguientes acciones preventivas para reducir riesgos:
Para el personal de seguridad de información:
• Mantener un protocolo estricto para realizar copias de seguridad de los activos de información de mayor criticidad.
• Mantener un protocolo de actualizaciones estricto de sistemas operativos, antivirus y todas las aplicaciones que se ejecutan en ellos.
• Concientizar constantemente a los usuarios en temas relacionados a seguridad informática.
• Mantener el conocimiento situacional de las últimas amenazas y zonas vulnerables de la organización.
• Bloquear los indicadores de compromisos (IOC) mostrados, en los dispositivos de seguridad de su infraestructura.
** Antes de realizar el bloqueo de IoCs o aplicar actualizaciones es importante que previamente en ambiente de desarrollo se valide y confirme a nivel de servicios, con el propósito de aplicar los cambios de manera controlada.
Para usuarios finales:
• No abrir correos electrónicos de dudosa procedencia (remitente desconocido), ni dar clic en enlaces, ni descargar archivos adjuntos desconocidos.
• Escanear todo el software descargado de Internet antes de la ejecución.
• De detectar cualquier actividad anómala en su equipo reportarlo inmediatamente a los encargados de seguridad de la información de su institución.
Fuente
- Fuente 1: New ESXiArgs ransomware version prevents VMware ESXi recovery
- Fuente 2: Equipo de Anti-Fraude y Dark Web Intelligence SecureSoft
Contáctanos
Si usted tiene alguna consulta no dude en contactarse con nosotros:
Perú:
Consultas técnicas: monitoreo_pe@securesoftcorp.com
Consultas comerciales: ventas@securesoftcorp.com
Ecuador:
Consultas técnicas: monitoreo_ec@securesoftcorp.com
Consultas comerciales: ventas_ec@securesoftcorp.com
Colombia:
Consultas técnicas: monitoreo_co@securesoftcorp.com
Consultas comerciales: ventas_co@securesoftcorp.com
Chile:
Consultas técnicas: monitoreo_cl@securesoftcorp.com
Consultas comerciales: ventas_cl@securesoftcorp.com

Asset Publisher
Reporte
126 Reporte Quincenal de Ciberinteligencia 2025
Reporte
125 Reporte Quincenal de Ciberinteligencia 2025
Reporte




