{"id":1259238,"date":"2024-07-30T04:06:00","date_gmt":"2024-07-30T06:06:00","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-faille-vmware-esxi-exploitee-par-des-groupes-de-ransomware-pour-lacces-administrateur\/"},"modified":"2024-07-30T04:06:06","modified_gmt":"2024-07-30T06:06:06","slug":"une-faille-vmware-esxi-exploitee-par-des-groupes-de-ransomware-pour-lacces-administrateur","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-faille-vmware-esxi-exploitee-par-des-groupes-de-ransomware-pour-lacces-administrateur\/","title":{"rendered":"Une faille VMware ESXi exploit\u00e9e par des groupes de ransomware pour l&#8217;acc\u00e8s administrateur"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Une-faille-VMware-ESXi-exploitee-par-des-groupes-de-ransomware.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une faille de s\u00e9curit\u00e9 r\u00e9cemment corrig\u00e9e affectant les hyperviseurs VMware ESXi a \u00e9t\u00e9 activement exploit\u00e9e par \u00ab plusieurs \u00bb groupes de ransomware pour obtenir des autorisations \u00e9lev\u00e9es et d\u00e9ployer des logiciels malveillants de chiffrement de fichiers.<\/p>\n<p>Les attaques impliquent l\u2019exploitation de <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-37085\" target=\"_blank\">CVE-2024-37085<\/a> (Score CVSS\u00a0: 6,8), un contournement d\u2019authentification d\u2019int\u00e9gration Active Directory qui permet \u00e0 un attaquant d\u2019obtenir un acc\u00e8s administratif \u00e0 l\u2019h\u00f4te.<\/p>\n<p>\u00ab Un acteur malveillant disposant d&#8217;autorisations Active Directory (AD) suffisantes peut obtenir un acc\u00e8s complet \u00e0 un h\u00f4te ESXi qui a \u00e9t\u00e9 pr\u00e9c\u00e9demment configur\u00e9 pour utiliser AD pour la gestion des utilisateurs en recr\u00e9ant le groupe AD configur\u00e9 (\u00ab ESXi Admins \u00bb par d\u00e9faut) apr\u00e8s sa suppression d&#8217;AD \u00bb, a d\u00e9clar\u00e9 VMware, propri\u00e9t\u00e9 de Broadcom. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.vmware.com\/vsphere\/2012\/09\/joining-vsphere-hosts-to-active-directory.html\" target=\"_blank\">not\u00e9<\/a> dans un avis publi\u00e9 fin juin 2024.<\/p>\n<p>En d&#8217;autres termes, l&#8217;escalade des privil\u00e8ges sur ESXi vers l&#8217;administrateur \u00e9tait aussi simple que de cr\u00e9er un nouveau groupe AD nomm\u00e9 \u00ab ESX Admins \u00bb et d&#8217;y ajouter n&#8217;importe quel utilisateur, ou de renommer n&#8217;importe quel groupe du domaine en \u00ab ESX Admins \u00bb et d&#8217;ajouter un utilisateur au groupe ou d&#8217;utiliser un membre du groupe existant.<\/p>\n<p>Microsoft, dans une nouvelle analyse publi\u00e9e le 29 juillet, a d\u00e9clar\u00e9 avoir observ\u00e9 des op\u00e9rateurs de ransomware comme Storm-0506, Storm-1175, Octo Tempest et Manatee Tempest exploitant la technique post-compromission pour d\u00e9ployer Akira et Black Basta.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>\u00ab Les hyperviseurs VMware ESXi joints \u00e0 un domaine Active Directory consid\u00e8rent que tout membre d&#8217;un groupe de domaine nomm\u00e9 \u00ab ESX Admins \u00bb dispose par d\u00e9faut d&#8217;un acc\u00e8s administratif complet \u00bb, expliquent les chercheurs Danielle Kuznets Nohi, Edan Zwick, Meitar Pinto, Charles-Edouard Bettan et Vaibhav Deshmukh <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/07\/29\/ransomware-operators-exploit-esxi-hypervisor-vulnerability-for-mass-encryption\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab Ce groupe n&#8217;est pas un groupe int\u00e9gr\u00e9 dans Active Directory et n&#8217;existe pas par d\u00e9faut. Les hyperviseurs ESXi ne valident pas l&#8217;existence d&#8217;un tel groupe lorsque le serveur est joint \u00e0 un domaine et traitent toujours tous les membres d&#8217;un groupe portant ce nom avec un acc\u00e8s administratif complet, m\u00eame si le groupe n&#8217;existait pas \u00e0 l&#8217;origine. \u00bb<\/p>\n<p>Lors d&#8217;une attaque men\u00e9e par Storm-0506 contre une soci\u00e9t\u00e9 d&#8217;ing\u00e9nierie anonyme en Am\u00e9rique du Nord, l&#8217;acteur malveillant a exploit\u00e9 la vuln\u00e9rabilit\u00e9 pour obtenir des autorisations \u00e9lev\u00e9es sur les hyperviseurs ESXi apr\u00e8s avoir obtenu une premi\u00e8re prise en utilisant une infection QakBot et en exploitant une autre faille dans le pilote Windows Common Log File System (CLFS) (CVE-2023-28252, score CVSS : 7,8) pour l&#8217;escalade des privil\u00e8ges.<\/p>\n<p>Par la suite, les phases ont impliqu\u00e9 le d\u00e9ploiement de Cobalt Strike et <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/skelsec\/pypykatz\" target=\"_blank\">Pypykatz<\/a>une version Python de Mimikatz, pour voler les informations d&#8217;identification de l&#8217;administrateur de domaine et se d\u00e9placer lat\u00e9ralement sur le r\u00e9seau, puis en abandonnant l&#8217;implant SystemBC pour la persistance et en abusant de l&#8217;acc\u00e8s administrateur ESXi pour d\u00e9ployer Black Basta.<\/p>\n<p>\u00ab L&#8217;acteur a \u00e9galement \u00e9t\u00e9 observ\u00e9 en train de tenter de forcer les connexions RDP (Remote Desktop Protocol) \u00e0 plusieurs appareils comme autre m\u00e9thode de d\u00e9placement lat\u00e9ral, puis d&#8217;installer \u00e0 nouveau Cobalt Strike et SystemBC \u00bb, ont d\u00e9clar\u00e9 les chercheurs. \u00ab L&#8217;acteur malveillant a ensuite essay\u00e9 de falsifier l&#8217;antivirus Microsoft Defender \u00e0 l&#8217;aide de divers outils pour \u00e9viter d&#8217;\u00eatre d\u00e9tect\u00e9. \u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722319560_777_Une-faille-VMware-ESXi-exploitee-par-des-groupes-de-ransomware.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722319560_777_Une-faille-VMware-ESXi-exploitee-par-des-groupes-de-ransomware.png\" alt=\"VMware ESXi\" border=\"0\" data-original-height=\"1376\" data-original-width=\"1651\" title=\"VMware ESXi\"\/><\/a><\/div>\n<p>Cette \u00e9volution intervient alors que Mandiant, propri\u00e9t\u00e9 de Google, a r\u00e9v\u00e9l\u00e9 qu&#8217;un groupe de menaces \u00e0 motivation financi\u00e8re appel\u00e9 UNC4393 utilise l&#8217;acc\u00e8s initial obtenu via une porte d\u00e9rob\u00e9e C\/C++ nomm\u00e9e ZLoader (alias DELoader, Terdot ou Silent Night) pour diffuser Black Basta, s&#8217;\u00e9loignant ainsi de QakBot et DarkGate.<\/p>\n<p>&#8220;UNC4393 a d\u00e9montr\u00e9 sa volont\u00e9 de coop\u00e9rer avec plusieurs clusters de distribution pour mener \u00e0 bien ses actions sur les objectifs&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de renseignement sur les menaces <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc4393-goes-gently-into-silentnight\/\" target=\"_blank\">dit<\/a>\u00ab Cette derni\u00e8re vague d&#8217;activit\u00e9 de Silent Night, qui a d\u00e9but\u00e9 plus t\u00f4t cette ann\u00e9e, a \u00e9t\u00e9 principalement diffus\u00e9e par le biais de publicit\u00e9s malveillantes. Cela a marqu\u00e9 un changement notable par rapport au phishing comme seul moyen d&#8217;acc\u00e8s initial connu d&#8217;UNC4393. \u00bb<\/p>\n<p>La s\u00e9quence d&#8217;attaque implique l&#8217;utilisation de l&#8217;acc\u00e8s initial pour larguer Cobalt Strike Beacon et une combinaison d&#8217;outils personnalis\u00e9s et facilement disponibles pour effectuer une reconnaissance, sans oublier le recours \u00e0 RDP et Server Message Block (SMB) pour le mouvement lat\u00e9ral. La persistance est obtenue au moyen de SystemBC.<\/p>\n<p>ZLoader, qui a refait surface apr\u00e8s une longue interruption \u00e0 la fin de l&#8217;ann\u00e9e derni\u00e8re, est en cours de d\u00e9veloppement actif, avec de nouvelles variantes du malware propag\u00e9es via une porte d\u00e9rob\u00e9e PowerShell appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/cert.pl\/en\/posts\/2023\/05\/powerdash-malspam\/\" target=\"_blank\">PowerDash<\/a>par <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/walmartglobaltech\/unknown-powershell-backdoor-with-ties-to-new-zloader-88ca51d38850\" target=\"_blank\">d\u00e9couvertes r\u00e9centes<\/a> de l&#8217;\u00e9quipe de cyber-renseignement de Walmart.<\/p>\n<p>Au cours des derni\u00e8res ann\u00e9es, les acteurs du ransomware ont d\u00e9montr\u00e9 leur volont\u00e9 de s&#8217;accrocher \u00e0 de nouvelles techniques pour maximiser l&#8217;impact et \u00e9chapper \u00e0 la d\u00e9tection, en ciblant de plus en plus les hyperviseurs ESXi et en profitant de <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/ra-world-ransomware-group-updates-tool-set\/\" target=\"_blank\">failles de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9es<\/a> dans les serveurs connect\u00e9s \u00e0 Internet pour violer les cibles d&#8217;int\u00e9r\u00eat.<\/p>\n<p>Qilin (alias Agenda), par exemple, a \u00e9t\u00e9 d\u00e9velopp\u00e9 \u00e0 l&#8217;origine dans le langage de programmation Go, mais a depuis \u00e9t\u00e9 red\u00e9velopp\u00e9 \u00e0 l&#8217;aide de Rust, ce qui indique une \u00e9volution vers la construction de logiciels malveillants utilisant des langages s\u00e9curis\u00e9s en m\u00e9moire. Il a \u00e9t\u00e9 d\u00e9couvert que des attaques r\u00e9centes impliquant des ransomwares exploitaient des faiblesses connues des logiciels Fortinet et Veeam Backup &#038; Replication pour l&#8217;acc\u00e8s initial.<\/p>\n<p>\u00ab Le ransomware Qilin est capable de se propager automatiquement sur un r\u00e9seau local \u00bb, a d\u00e9clar\u00e9 Group-IB <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/qilin-revisited\/\" target=\"_blank\">dit<\/a> dans une analyse r\u00e9cente, ajoutant qu&#8217;il est \u00e9galement \u00e9quip\u00e9 pour \u00ab effectuer une auto-distribution \u00e0 l&#8217;aide de VMware vCenter \u00bb.<\/p>\n<p>Un autre malware notable utilis\u00e9 dans les attaques de ransomware Qilin est un outil baptis\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.binarydefense.com\/resources\/blog\/technical-analysis-killer-ultra-malware-targeting-edr-products-in-ransomware-attacks\/\" target=\"_blank\">Tueur Ultra<\/a> il est con\u00e7u pour d\u00e9sactiver les logiciels de d\u00e9tection et de r\u00e9ponse aux points de terminaison (EDR) populaires ex\u00e9cut\u00e9s sur l&#8217;h\u00f4te infect\u00e9 ainsi que pour effacer tous les journaux d&#8217;\u00e9v\u00e9nements Windows pour supprimer tous les indicateurs de compromission.<\/p>\n<p>Il est recommand\u00e9 aux organisations d\u2019installer les derni\u00e8res mises \u00e0 jour logicielles, de respecter les r\u00e8gles d\u2019hygi\u00e8ne des informations d\u2019identification, d\u2019appliquer l\u2019authentification \u00e0 deux facteurs et de prendre des mesures pour prot\u00e9ger les actifs critiques \u00e0 l\u2019aide de proc\u00e9dures de surveillance et de plans de sauvegarde et de r\u00e9cup\u00e9ration appropri\u00e9s.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/vmware-esxi-flaw-exploited-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une faille de s\u00e9curit\u00e9 r\u00e9cemment corrig\u00e9e affectant les hyperviseurs VMware ESXi a \u00e9t\u00e9 activement exploit\u00e9e par \u00ab plusieurs \u00bb groupes de ransomware pour obtenir des autorisations \u00e9lev\u00e9es et d\u00e9ployer des logiciels malveillants de chiffrement de fichiers. Les attaques impliquent l\u2019exploitation de CVE-2024-37085 (Score CVSS\u00a0: 6,8), un contournement d\u2019authentification d\u2019int\u00e9gration Active Directory qui permet \u00e0 un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1259239,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,32959,4168,4158,4165,133,91615,36372,9048,8152,6489,238584,200271,238334,98340,164,185,4392,238617,4172,4169,196,4166,34910,238583],"class_list":["post-1259238","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-administrateur","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-des","tag-esxi","tag-exploitee","tag-faille","tag-groupes","tag-lacces","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-par","tag-pour","tag-ransomware","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259238","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1259238"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259238\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1259239"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1259238"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1259238"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1259238"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}