一种新记录在案的Aurora勒索软件变体(也被追踪为Aur0ra)正在采取一种不寻常的方式向受害者施压:该恶意软件不是加密受感染的VMware ESXi主机上的所有内容,而是故意不触碰虚拟化平台的启动分区和核心操作系统卷。根据Cyber Newsletter的技术分析,这并非漏洞或克制之举,而是有意为之的设计选择,旨在保持服务器可访问,让受害者能够实际看到勒索要求——攻击者已将勒索信息直接嵌入SSH登录横幅中。

ESXi加密流程的工作原理

当Aurora勒索软件以ESXi模式运行时,其加密器会选择性遍历数据存储。它针对虚拟机磁盘和其他对企业重要的数据卷,同时跳过ESXi启动所需的文件。这意味着受感染的主机不会陷入黑暗。虚拟化平台保持在线并可通过网络访问,即使在其上运行的虚拟机已无法使用。

这与早期许多勒索软件菌株中常见的“破坏并锁定”方法相比,是一个重大转变。在那些攻击中,加密启动环境连同其他一切往往使管理员完全被锁在外面,有时甚至无法确认发生了什么,只能从头重建。通过保留启动访问权限,Aurora的操作者确保IT人员能够重新登录、查看损坏情况,并且关键的是,看到等待他们的勒索信息。

内置于登录屏幕的勒索信息

与大多数勒索软件在桌面或共享文件夹中放置文本文件不同,Aurora的ESXi变体将其勒索信息直接写入SSH横幅——即任何人连接服务器时在登录前看到的那段文本。这意味着管理员或安全团队试图访问受感染主机进行调查的那一刻,勒索要求就会立即出现,基本上确保它会被读到。这是一个小的技术细节,但反映了Aurora运营中更广泛的模式:该组织似乎在精心思考整个攻击生命周期,而不仅仅是加密载荷本身,其方式旨在最大化受害者支付的可能性。

这种程度的精心工程设计与此前关于该组织的其他报道相吻合。研究人员此前详细描述了Aurora勒索软件团伙如何利用Cursor AI和定制ESXi工具来加快开发速度并使其工具适应特定的虚拟化环境。同一项调查还发现,该组织已在多次入侵中部署了AI编码代理,用它实时编写和完善攻击代码,而非仅依赖预构建的恶意软件工具包。

不断扩大的AI辅助行动的一部分

SSH横幅技巧是Aurora运营方式这一更大故事中的一小部分。其他报道追踪了该组织在至少十个受害者网络中使用同一AI编码代理的情况,表明这是一套可重复的作战方案,而非一次性实验。一次配置错误的基础设施泄露也让研究人员罕见地得以窥见该行动的内部运作,揭示了该组织如何处理入侵期间收集的窃取凭据。综合来看,这些发现描绘了一幅勒索软件行动的图景:快速迭代,利用现代开发工具针对特定虚拟化环境定制攻击,并密切关注勒索心理——而不仅仅是加密的技术机制。

这对你意味着什么

如果你的组织运行VMware ESXi或类似的虚拟化基础设施,即使你之前从未听说过Aurora,这一发展也值得关注。核心教训是,针对虚拟化平台的勒索软件团伙越来越倾向于精心设计其工具,以确保勒索信息被快速看到并促使行动,这给事件响应团队带来了快速且谨慎行动的压力。一个可见且可启动的虚拟化平台在事件期间乍看起来可能是个好消息,但这并不意味着损害是有限的。即使主机本身正常启动,虚拟机及其数据仍可能被完全加密。

对于不运行企业级虚拟化的普通用户和小型企业来说,更广泛的启示在于勒索软件战术演变的速度。像Aurora这样的团伙正在利用AI辅助开发来构建更具针对性、更具说服力的攻击,这意味着通用防御手段的可靠性正在随时间下降。

可操作的建议

运行ESXi或其他虚拟化平台的组织应将管理界面(包括SSH访问)视为高价值目标,仅限制在可信管理网络中使用。保留虚拟机数据的离线、不可变备份,这样数据存储被加密并不意味着数据完全丢失。监控登录横幅或系统消息的异常变化,因为这些现在可以作为入侵的早期指标,而不仅仅是表面上的杂项信息。最后,持续关注Aurora等活跃勒索软件团伙的相关报道,因为了解其不断演变的战术(包括AI辅助工具)能让防御者更有机会在加密开始前发现入侵。