Một biến thể mới được ghi nhận của ransomware Aurora, còn được theo dõi với tên Aur0ra, đang áp dụng cách tiếp cận bất thường để gây áp lực lên nạn nhân: thay vì mã hóa mọi thứ trên máy chủ VMware ESXi bị xâm nhập, phần mềm độc hại cố tình bỏ qua phân vùng khởi động và ổ đĩa hệ điều hành lõi của hypervisor. Theo bài phân tích kỹ thuật từ Cyber Newsletter, đây không phải lỗi hay hành động kiềm chế. Đó là lựa chọn thiết kế có chủ đích giúp máy chủ vẫn truy cập được để nạn nhân có thể thấy yêu cầu đòi tiền chuộc, mà kẻ tấn công đã nhúng trực tiếp vào biểu ngữ đăng nhập SSH.

Cách Quy Trình Mã Hóa ESXi Hoạt Động

Khi ransomware Aurora chạy ở chế độ ESXi, bộ mã hóa của nó hoạt động có chọn lọc trên kho dữ liệu. Nó nhắm vào đĩa máy ảo và các phân vùng dữ liệu quan trọng khác với doanh nghiệp, đồng thời bỏ qua các tệp ESXi cần để khởi động. Điều đó có nghĩa máy chủ bị nhiễm không bị tắt hoàn toàn. Hypervisor vẫn trực tuyến và truy cập được qua mạng, ngay cả khi các máy ảo chạy trên đó bị vô hiệu hóa.

Đây là sự thay đổi đáng kể so với cách tiếp cận "đập và khóa" thấy ở nhiều chủng ransomware trước đây, khi mã hóa môi trường khởi động cùng mọi thứ khác thường khiến quản trị viên bị khóa hoàn toàn, đôi khi không thể xác nhận điều gì đã xảy ra nếu không dựng lại từ đầu. Bằng cách bảo toàn quyền truy cập khởi động, các nhà vận hành Aurora đảm bảo nhân viên IT có thể đăng nhập lại, thấy thiệt hại, và quan trọng là thấy thông điệp tống tiền đang chờ họ.

Thông Điệp Đòi Tiền Chuộc Được Xây Dựng Ngay Trong Màn Hình Đăng Nhập

Thay vì thả một tệp văn bản lên màn hình nền hoặc trong thư mục dùng chung như hầu hết ransomware, biến thể ESXi của Aurora ghi thông điệp tống tiền trực tiếp vào biểu ngữ SSH, đoạn văn bản hiển thị cho bất kỳ ai kết nối đến máy chủ trước khi họ đăng nhập. Điều này có nghĩa yêu cầu đòi tiền chuộc xuất hiện ngay khi quản trị viên hoặc đội ngũ an ninh cố truy cập vào máy chủ bị xâm nhập để điều tra, về cơ bản đảm bảo nó được đọc. Đó là chi tiết kỹ thuật nhỏ, nhưng phản ánh mô hình rộng hơn trong hoạt động của Aurora: nhóm này dường như suy nghĩ kỹ lưỡng về toàn bộ vòng đời tấn công, không chỉ payload mã hóa, theo cách được thiết kế để tối đa hóa khả năng nạn nhân trả tiền.

Mức độ kỹ thuật có chủ đích đó khớp với các báo cáo gần đây khác về nhóm này. Các nhà nghiên cứu trước đó đã mô tả chi tiết cách băng nhóm ransomware Aurora vũ khí hóa Cursor AI và công cụ ESXi tùy chỉnh để tăng tốc phát triển và điều chỉnh công cụ theo môi trường hypervisor cụ thể. Cuộc điều tra tương tự đó cũng phát hiện nhóm đã triển khai tác tử mã hóa AI qua nhiều vụ xâm nhập, dùng nó để viết và tinh chỉnh mã tấn công ngay lập tức thay vì chỉ dựa vào bộ công cụ phần mềm độc hại có sẵn.

Một Phần Của Chiến Dịch Rộng Lớn Hơn, Hỗ Trợ Bởi AI

Thủ thuật biểu ngữ SSH là một mảnh nhỏ trong câu chuyện lớn hơn nhiều về cách Aurora hoạt động. Các báo cáo riêng biệt đã truy vết việc nhóm sử dụng cùng tác tử mã hóa AI trên ít nhất mười mạng nạn nhân, cho thấy một kịch bản lặp lại thay vì thử nghiệm một lần. Một sự lộ diện hạ tầng cấu hình sai cũng cho phép các nhà nghiên cứu có cái nhìn hiếm hoi vào bên trong hoạt động, tiết lộ cách nhóm xử lý thông tin đăng nhập bị đánh cắp thu thập trong các vụ xâm nhập. Tổng hợp lại, những phát hiện này vẽ nên bức tranh về một chiến dịch ransomware đang lặp lại nhanh chóng, dùng công cụ phát triển hiện đại để tùy chỉnh tấn công vào môi trường ảo hóa cụ thể, và chú trọng sâu đến tâm lý tống tiền, không chỉ kỹ thuật mã hóa.

Điều Này Nghĩa Là Gì Cho Bạn

Nếu tổ chức của bạn chạy VMware ESXi hoặc hạ tầng ảo hóa tương tự, diễn biến này quan trọng ngay cả khi bạn chưa từng nghe về Aurora trước đây. Bài học cốt lõi là các nhóm ransomware nhắm vào hypervisor ngày càng kỹ thuật hóa công cụ của họ để đảm bảo thông điệp đòi tiền chuộc được thấy và xử lý nhanh chóng, gây áp lực lên đội ngũ ứng phó sự cố phải hành động nhanh và cẩn thận. Một hypervisor hiển thị và khởi động được ban đầu có thể giống tin tốt trong sự cố, nhưng không có nghĩa thiệt hại bị giới hạn. Máy ảo và dữ liệu của chúng vẫn có thể bị mã hóa hoàn toàn ngay cả khi máy chủ khởi động bình thường.

Đối với người dùng hàng ngày và doanh nghiệp nhỏ không chạy ảo hóa doanh nghiệp, thông điệp rộng hơn là về tốc độ các chiến thuật ransomware phát triển. Các nhóm như Aurora đang dùng phát triển hỗ trợ AI để xây dựng các cuộc tấn công nhắm mục tiêu hơn, thuyết phục hơn, nghĩa là các biện pháp phòng thủ chung chung ngày càng kém tin cậy theo thời gian.

Điểm Hành Động Cụ Thể

Các tổ chức chạy ESXi hoặc nền tảng hypervisor khác nên coi giao diện quản trị, bao gồm truy cập SSH, là mục tiêu giá trị cao và giới hạn chúng chỉ trong mạng quản trị đáng tin cậy. Duy trì bản sao lưu ngoại tuyến, không thể thay đổi dữ liệu máy ảo để mã hóa kho dữ liệu không đồng nghĩa mất toàn bộ dữ liệu. Giám sát các thay đổi bất thường đối với biểu ngữ đăng nhập hoặc thông điệp hệ thống, vì chúng giờ có thể là dấu hiệu sớm của xâm nhập thay vì chỉ là chi tiết trang trí. Cuối cùng, theo dõi cập nhật về các nhóm ransomware đang hoạt động như Aurora, vì hiểu chiến thuật đang phát triển của họ, bao gồm công cụ hỗ trợ AI, giúp người phòng thủ có cơ hội tốt hơn để phát hiện xâm nhập trước khi mã hóa bắt đầu.