Новий задокументований варіант ransomware Aurora, також відомий як Aur0ra, застосовує незвичний підхід до тиску на жертв: замість шифрування всього на скомпрометованому хості VMware ESXi, зловмисне програмне забезпечення навмисно залишає завантажувальний розділ гіпервізора та основні розділи операційної системи недоторканими. Згідно з технічним звітом від Cyber Newsletter, це не помилка і не акт стриманості. Це обдумане проектне рішення, яке залишає сервер доступним, щоб жертва могла насправді побачити вимогу викупу, яку зловмисники вбудували безпосередньо у банер SSH-входу.

Як працює процедура шифрування у ESXi

Коли ransomware Aurora запускається в режимі ESXi, його шифрувальник вибірково працює зі сховищем даних. Він націлюється на диски віртуальних машин та інші об'єми даних, які мають значення для бізнесу, водночас пропускаючи файли, необхідні ESXi для завантаження. Це означає, що заражений хост не зникає з мережі. Гіпервізор залишається онлайн і доступним через мережу, навіть якщо віртуальні машини, що працюють на ньому, стають непридатними.

Це є значною зміною порівняно з підходом "розбий і закрий", який спостерігався у багатьох ранніх штамах ransomware, де шифрування завантажувального середовища разом з усім іншим часто повністю блокувало доступ адміністраторам, іноді навіть не даючи можливості підтвердити, що сталося, без повного перестворення системи. Зберігаючи доступ до завантаження, оператори Aurora гарантують, що IT-персонал може знову увійти в систему, побачити пошкодження та, що критично важливо, побачити повідомлення з вимогою викупу, яке на них чекає.

Записка з вимогою викупу, вбудована в екран входу

Замість того щоб розміщувати текстовий файл на робочому столі або в спільній папці, як це робить більшість ransomware, варіант Aurora для ESXi записує своє повідомлення з вимогою викупу безпосередньо в банер SSH — текст, який відображається кожному, хто підключається до сервера, ще до входу в систему. Це означає, що вимога викупу з'являється в момент, коли адміністратор або команда безпеки намагається отримати доступ до скомпрометованого хоста для розслідування, що практично гарантує її прочитання. Це невелика технічна деталь, але вона відображає ширшу закономірність в операціях Aurora: схоже, група ретельно продумує весь життєвий цикл атаки, а не лише корисне навантаження шифрування, способами, покликаними максимізувати ймовірність того, що жертва заплатить.

Такий рівень обдуманого інженерного підходу узгоджується з іншими нещодавніми звітами про групу. Дослідники раніше детально описували, як угруповання ransomware Aurora озброюється Cursor AI та спеціальним інструментом для ESXi, щоб пришвидшити розробку та адаптувати свої інструменти до конкретних середовищ гіпервізора. Те саме розслідування виявило, що група розгортала AI-кодувальний агент у численних вторгненнях, використовуючи його для написання та вдосконалення коду атак на льоту, а не покладаючись лише на готові набори зловмисного програмного забезпечення.

Частина ширшої операції з підтримкою AI

Трюк із банером SSH — це невелика частина набагато більшої історії про те, як діє Aurora. Окремі репортажі простежили використання групою того самого AI-кодувального агента щонайменше в десяти мережах жертв, що свідчить про повторюваний сценарій, а не разовий експеримент. Помилково налаштована інфраструктура також дала дослідникам рідкісну можливість зазирнути всередину операції, розкривши, як група обробляла вкрадені облікові дані, зібрані під час вторгнень. У сукупності ці висновки малюють картину ransomware-операції, яка швидко ітерується, використовує сучасні інструменти розробки для налаштування атак проти конкретних віртуалізаційних середовищ і приділяє пильну увагу психології вимагання, а не лише технічним механізмам шифрування.

Що це означає для вас

Якщо ваша організація використовує VMware ESXi або подібну віртуалізаційну інфраструктуру, ця подія має значення, навіть якщо ви раніше ніколи не чули про Aurora. Основний урок полягає в тому, що ransomware-групи, які націлюються на гіпервізори, дедалі частіше створюють свої інструменти так, щоб гарантувати, що записка з вимогою викупу буде побачена та на неї швидко відреагують, що створює тиск на команди реагування на інциденти діяти швидко та обережно. Видимий, завантажуваний гіпервізор спочатку може виглядати як хороша новина під час інциденту, але це не означає, що пошкодження обмежене. Віртуальні машини та їхні дані все одно можуть бути повністю зашифровані, навіть якщо хост сам завантажується нормально.

Для звичайних користувачів і малих підприємств, які не використовують корпоративну віртуалізацію, ширший висновок полягає в тому, як швидко розвиваються тактики ransomware. Такі групи, як Aurora, використовують розробку з підтримкою AI для створення більш цілеспрямованих і переконливіших атак, що означає, що загальні захисні механізми з часом стають менш надійними.

Практичні висновки

Організаціям, які використовують ESXi або інші платформи гіпервізорів, слід розглядати адміністративні інтерфейси, включно з SSH-доступом, як цілі високої цінності та обмежувати їх лише довіреними мережами управління. Зберігайте офлайн-резервні копії даних віртуальних машин, які не можна змінити, щоб шифрування сховища даних не означало повну втрату даних. Відстежуйте незвичні зміни в банерах входу або системних повідомленнях, оскільки вони тепер можуть слугувати раннім індикатором компрометації, а не просто косметичним безладом. Нарешті, будьте в курсі репортажів про активні ransomware-групи, як-от Aurora, оскільки розуміння їхніх тактик, що розвиваються, включно з інструментами з підтримкою AI, дає захисникам кращий шанс виявити вторгнення до початку шифрування.