Новодокументиран вариант на ransomware-а Aurora, известен също като Aur0ra, прилага необичаен подход за оказване на натиск върху жертвите: вместо да криптира всичко на компрометиран VMware ESXi хост, зловредният софтуер умишлено оставя boot банката на хипервизора и основните томове на операционната система незасегнати. Според технически доклад от Cyber Newsletter, това не е бъг или акт на сдържаност. Това е умишлен дизайнерски избор, който поддържа сървъра достъпен, така че жертвата действително да може да види искането за откуп, което атакуващите са вградили директно в SSH логin банера.
Как работи процедурата за криптиране в ESXi
Когато Aurora ransomware работи в ESXi режим, неговият криптор преминава през datastore-а селективно. Той се насочва към дискове на виртуални машини и други томове с данни, които имат значение за бизнеса, докато пропуска файловете, от които ESXi се нуждае, за да се зареди. Това означава, че заразеният хост не потъва в мрак. Хипервизорът остава онлайн и достъпен през мрежата, дори когато виртуалните машини, работещи върху него, са направени безполезни.
Това е съществена промяна от подхода „счупи и заключи“, виждан при много по-ранни щамове ransomware, където криптирането на boot средата заедно с всичко останало често оставяше администраторите напълно заключени, понякога дори неспособни да потвърдят какво се е случило, без да възстановят всичко от нулата. Като запазва boot достъпа, операторите на Aurora гарантират, че ИТ персоналът може да влезе отново, да види щетите и, което е критично, да види изнудвателното съобщение, което ги очаква.
Искане за откуп, вградено в екрана за вход
Вместо да пуска текстов файл на работния плот или в споделена папка, както прави повечето ransomware, ESXi вариантът на Aurora записва изнудвателното си съобщение директно в SSH банера — текста, който се показва на всеки, който се свърже със сървъра, преди дори да влезе. Това означава, че искането за откуп се появява в момента, в който администратор или екип по сигурността се опита да получи достъп до компрометирания хост, за да разследва, което практически гарантира, че ще бъде прочетено. Това е дребен технически детайл, но отразява по-широк модел в операцията на Aurora: групата изглежда мисли внимателно за целия жизнен цикъл на атаката, не само за криптиращия товар, по начини, предназначени да увеличат максимално шанса жертвата да плати.
Това ниво на умишлено инженерство съответства на други скорошни репортажи за групата. Изследователи преди това са разкрили как бандата на Aurora ransomware въоръжава Cursor AI и персонализиран ESXi инструмент, за да ускори разработката и да адаптира инструментите си към специфични хипервизорни среди. Същото разследване установи, че групата е разположила AI кодиращ агент при множество прониквания, използвайки го, за да пише и усъвършенства атакуващ код в движение, вместо да разчита единствено на предварително изградени malware комплекти.
Част от разширяваща се, AI-подпомагана операция
Трикът със SSH банера е малка част от много по-голяма история за това как работи Aurora. Отделни репортажи проследиха използването на същия AI кодиращ агент от групата в най-малко десет жертвени мрежи, което предполага повтарящ се сценарий, а не еднократен експеримент. Излагане поради неправилно конфигурирана инфраструктура също даде на изследователите рядък поглед вътре в операцията, разкривайки как групата борави с откраднати идентификационни данни, събрани по време на проникванията. Взети заедно, тези открития рисуват картина на ransomware операция, която итерира бързо, използва модерни инструменти за разработка, за да персонализира атаки срещу специфични виртуализационни среди, и обръща голямо внимание на психологията на изнудването, не само на техническите механизми на криптирането.
Какво означава това за вас
Ако вашата организация управлява VMware ESXi или подобна виртуализационна инфраструктура, това развитие има значение, дори ако никога не сте чували за Aurora. Основният урок е, че ransomware групите, насочени към хипервизори, все повече изграждат инструментите си така, че да гарантират, че искането за откуп ще бъде видяно и върху него ще се действа бързо, което поставя натиск върху екипите за реагиране при инциденти да действат бързо и внимателно. Видим, зареждащ се хипервизор може първоначално да изглежда като добра новина по време на инцидент, но това не означава, че щетите са ограничени. Виртуалните машини и техните данни могат все още да бъдат напълно криптирани, дори когато самият хост се зарежда нормално.
За обикновените потребители и по-малките бизнеси, които не управляват корпоративна виртуализация, по-широкият извод е колко бързо се развиват тактиките на ransomware. Групи като Aurora използват AI-подпомогната разработка, за да създават по-целенасочени, по-убедителни атаки, което означава, че общите защити стават все по-ненадеждни с времето.
Практически изводи
Организациите, управляващи ESXi или други хипервизорни платформи, трябва да третират административните интерфейси, включително SSH достъпа, като цели с висока стойност и да ги ограничат само до доверени мрежи за управление. Поддържайте офлайн, неизменяеми резервни копия на данните от виртуалните машини, така че криптирането на datastore-а да не означава пълна загуба на данни. Следете за необичайни промени в логin банерите или системните съобщения, тъй като те вече могат да служат като ранен индикатор за компрометиране, а не просто като козметичен безпорядък. Накрая, информирайте се за актуални репортажи за активни ransomware групи като Aurora, тъй като разбирането на техните развиващи се тактики, включително AI-подпомогнати инструменти, дава на защитниците по-добър шанс да хванат проникването преди началото на криптирането.




