{"id":1530251,"date":"2025-01-13T18:39:47","date_gmt":"2025-01-13T18:39:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/ransomware-en-esxi-la-mecanizacion-de-los-ataques-virtualizados\/"},"modified":"2025-01-13T18:39:53","modified_gmt":"2025-01-13T18:39:53","slug":"ransomware-en-esxi-la-mecanizacion-de-los-ataques-virtualizados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ransomware-en-esxi-la-mecanizacion-de-los-ataques-virtualizados\/","title":{"rendered":"Ransomware en ESXi: la mecanizaci\u00f3n de los ataques virtualizados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de amenazas\/seguridad de red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Ransomware-en-ESXi-la-mecanizacion-de-los-ataques-virtualizados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>En 2024, los ataques de ransomware dirigidos a servidores VMware ESXi alcanzaron niveles alarmantes, y la demanda promedio de rescate se dispar\u00f3 a 5 millones de d\u00f3lares. Con aproximadamente 8.000 hosts ESXi expuestos directamente a Internet (seg\u00fan Shodan), el impacto operativo y empresarial de estos ataques es profundo.<\/p>\n<p>La mayor\u00eda de las variantes de ransomware que atacan a los servidores ESXi hoy en d\u00eda son variantes del infame ransomware Babuk, adaptadas para evitar la detecci\u00f3n de herramientas de seguridad. Adem\u00e1s, la accesibilidad se est\u00e1 generalizando a medida que los atacantes monetizan sus puntos de entrada vendiendo acceso inicial a otros actores de amenazas, incluidos grupos de ransomware. A medida que las organizaciones se enfrentan a amenazas compuestas en un frente en constante expansi\u00f3n: nuevas vulnerabilidades, nuevos puntos de entrada, redes de cibercrimen monetizadas y m\u00e1s, existe una urgencia cada vez mayor de mejorar <a rel=\"noopener nofollow\" href=\"https:\/\/pentera.io\/attack-surface-monitoring\/\" target=\"_blank\">medidas de seguridad <\/a>y vigilancia.<\/p>\n<h2 style=\"text-align: left;\">La arquitectura de ESXi<\/h2>\n<p>Comprender c\u00f3mo un atacante puede obtener el control del host ESXi comienza con la comprensi\u00f3n de la arquitectura de los entornos virtualizados y sus componentes. Esto ayudar\u00e1 a identificar posibles vulnerabilidades y puntos de entrada.<\/p>\n<p>Sobre esta base, los atacantes que apuntan a servidores ESXi podr\u00edan buscar el nodo central que administra m\u00faltiples hosts ESXi. Esto les permitir\u00e1 maximizar su impacto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736793587_848_Ransomware-en-ESXi-la-mecanizacion-de-los-ataques-virtualizados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736793587_848_Ransomware-en-ESXi-la-mecanizacion-de-los-ataques-virtualizados.png\" alt=\"\" border=\"0\" data-original-height=\"438\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Esto nos lleva a vCenter, que es la administraci\u00f3n central de la infraestructura de VMware y est\u00e1 dise\u00f1ado para administrar varios hosts ESXi. El servidor vCenter organiza la administraci\u00f3n del host ESXi con la cuenta &#8220;vpxuser&#8221; predeterminada. Al tener permisos de root, la cuenta &#8220;vpxuser&#8221; es responsable de las acciones administrativas en las m\u00e1quinas virtuales que residen en los hosts ESXi. Por ejemplo, transferir m\u00e1quinas virtuales entre hosts y modificar configuraciones de m\u00e1quinas virtuales activas.<\/p>\n<p>Las contrase\u00f1as cifradas para cada host ESXi conectado se almacenan en una tabla dentro del servidor vCenter. Una clave secreta almacenada en el servidor vCenter facilita el descifrado de contrase\u00f1as y, en consecuencia, el control total sobre todos y cada uno de los hosts ESXi. Una vez descifrada, la cuenta &#8220;vpxuser&#8221; se puede utilizar para operaciones de permisos de root, incluida la modificaci\u00f3n de configuraciones, el cambio de contrase\u00f1as de otras cuentas, el inicio de sesi\u00f3n SSH y la ejecuci\u00f3n de ransomware.<\/p>\n<h2 style=\"text-align: left;\">Cifrado en ESXi<\/h2>\n<p>Las campa\u00f1as de ransomware tienen como objetivo dificultar enormemente la recuperaci\u00f3n, obligando a la organizaci\u00f3n a pagar el rescate. Con los ataques ESXi, esto se logra apuntando a cuatro tipos de archivos que son esenciales para la continuidad operativa:<\/p>\n<ol>\n<li><strong>Archivos VMDK<\/strong>: un archivo de disco virtual que almacena el contenido del disco duro de una m\u00e1quina virtual. Cifrar estos archivos hace que la m\u00e1quina virtual quede completamente inoperable.<\/li>\n<li><strong>Archivos VMEM<\/strong>: El archivo de paginaci\u00f3n de cada m\u00e1quina virtual. Cifrar o eliminar archivos VMEM puede provocar una p\u00e9rdida significativa de datos y complicaciones al intentar reanudar las m\u00e1quinas virtuales suspendidas.<\/li>\n<li><strong>Archivos VSWP<\/strong>: archivos de intercambio, que almacenan parte de la memoria de la m\u00e1quina virtual m\u00e1s all\u00e1 de lo que puede proporcionar la memoria f\u00edsica del host. Cifrar estos archivos de intercambio puede provocar fallas en las m\u00e1quinas virtuales.<\/li>\n<li><strong>Archivos VMSN<\/strong>: Instant\u00e1neas para realizar copias de seguridad de las m\u00e1quinas virtuales. Apuntar a estos archivos complica los procesos de recuperaci\u00f3n ante desastres.<\/li>\n<\/ol>\n<p>Dado que los archivos involucrados en los ataques de ransomware a los servidores ESXi son grandes, los atacantes suelen emplear un enfoque de cifrado h\u00edbrido. Combinan la rapidez del cifrado sim\u00e9trico con la seguridad del cifrado asim\u00e9trico.<\/p>\n<ul>\n<li><strong>Cifrado sim\u00e9trico<\/strong> &#8211; Estos m\u00e9todos, como AES o Chacha20, permiten velocidad y eficiencia a la hora de cifrar grandes vol\u00famenes de datos. Los atacantes pueden cifrar archivos r\u00e1pidamente, lo que reduce la ventana de oportunidad para la detecci\u00f3n y mitigaci\u00f3n por parte de los sistemas de seguridad.<\/li>\n<li><strong>Cifrado asim\u00e9trico <\/strong>&#8211; Los m\u00e9todos asim\u00e9tricos, como RSA, son m\u00e1s lentos ya que involucran una clave p\u00fablica y una clave privada y requieren operaciones matem\u00e1ticas complejas.<\/li>\n<\/ul>\n<p>Por lo tanto, en el ransomware, el cifrado asim\u00e9trico se utiliza principalmente para proteger las claves utilizadas en el cifrado sim\u00e9trico, en lugar de los datos en s\u00ed. Esto garantiza que las claves sim\u00e9tricas cifradas s\u00f3lo puedan ser descifradas por alguien que posea la clave privada correspondiente, es decir, el atacante. Hacerlo evita un f\u00e1cil descifrado, a\u00f1adiendo una capa adicional de seguridad para el atacante.<\/p>\n<h2 style=\"text-align: left;\"><strong>Cuatro estrategias clave para la mitigaci\u00f3n de riesgos<\/strong><\/h2>\n<p>Una vez que hayamos reconocido que la seguridad de vCenter est\u00e1 en riesgo, el siguiente paso es fortalecer las defensas poniendo obst\u00e1culos en el camino de posibles atacantes. Aqu\u00ed hay algunas estrategias:<\/p>\n<ol>\n<li><strong>Actualizaciones peri\u00f3dicas de VCSA<\/strong>: Utilice siempre la \u00faltima versi\u00f3n de VMware vCenter Server Appliance (VCSA) y mant\u00e9ngala actualizada. La transici\u00f3n de un vCenter basado en Windows a VCSA puede mejorar la seguridad, ya que est\u00e1 dise\u00f1ado espec\u00edficamente para administrar vSphere.<\/li>\n<li><strong>Implementar MFA y eliminar usuarios predeterminados<\/strong>: No se limite a cambiar las contrase\u00f1as predeterminadas: configure una autenticaci\u00f3n multifactor (MFA) s\u00f3lida para cuentas confidenciales para agregar una capa adicional de protecci\u00f3n.<\/li>\n<li><strong>Implementar herramientas de detecci\u00f3n efectivas<\/strong>: Utilice herramientas de detecci\u00f3n y prevenci\u00f3n directamente en su vCenter. Soluciones como EDR, XDR o herramientas de terceros pueden ayudar con el monitoreo y las alertas, lo que dificulta que los atacantes tengan \u00e9xito. Por ejemplo, configurar pol\u00edticas de monitoreo que rastrean espec\u00edficamente intentos de acceso inusuales a la cuenta de vpxuser o alertas de actividad de archivos cifrados dentro del entorno de vCenter.<\/li>\n<li><strong>Segmentaci\u00f3n de red<\/strong>: Segmente su red para controlar el flujo de tr\u00e1fico y reducir el riesgo de movimiento lateral por parte de los atacantes. Mantener la red de administraci\u00f3n de vCenter separada de otros segmentos ayuda a contener posibles infracciones.<\/li>\n<\/ol>\n<h2 style=\"text-align: left;\"><strong>Pruebas continuas: fortaleciendo su seguridad ESXi<\/strong><\/h2>\n<p>Proteger su vCenter de los ataques de ransomware ESXi es vital. Los riesgos asociados a un vCenter comprometido pueden afectar a toda su organizaci\u00f3n y a todos los que dependen de datos cr\u00edticos.<\/p>\n<p>Las pruebas y evaluaciones peri\u00f3dicas pueden ayudar a identificar y abordar las brechas de seguridad antes de que se conviertan en problemas graves. Trabaje con expertos en seguridad que puedan ayudarle a implementar una <a rel=\"noopener nofollow\" href=\"https:\/\/pentera.io\/ctem-adoption-solution\/\" target=\"_blank\">Gesti\u00f3n continua de la exposici\u00f3n a amenazas (CTEM)<\/a> estrategia adaptada a su organizaci\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/ransomware-on-esxi-mechanization-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de enero de 2025\ue804Las noticias de los piratas inform\u00e1ticosDetecci\u00f3n de amenazas\/seguridad de red En 2024, los ataques<\/p>\n","protected":false},"author":1,"featured_media":1530252,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,91758,201033,36,272179,4654,201031,4659,4653,4655,4883,246983,255454,246984,201032,246982,215865,4660],"class_list":["post-1530251","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-esxi","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-mecanizacion","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-virtualizados","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1530251","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1530251"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1530251\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1530252"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1530251"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1530251"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1530251"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}