新型勒索软件Cheers正攻击VMware ESXi 服务器

  发布时间:2025-12-07 19:22:55   作者:玩站小弟   我要评论
据Bleeping Computer网站5月25日消息,一种名为“Cheers”的新型勒索软件出现在网络犯罪领域,目标是针对易受攻击的 VMware ESXi 服务器。VMwar 。

据Bleeping Computer网站5月25日消息,新型一种名为“Cheers”的勒索新型勒索软件出现在网络犯罪领域 ,目标是软件针对易受攻击的 VMware ESXi 服务器。

VMware ESXi 是正攻全球大型组织普遍使用的虚拟化平台 ,因此对其进行加密通常会严重破坏企业的新型运营。近期已有多个针对 VMware ESXi 平台的勒索勒索软件组  ,包括 LockBit 和 Hive。免费模板软件而Cheers 勒索软件由趋势科技最新发现 ,正攻并将新变种称为“Cheerscrypt”。新型

当Cheers攻击VMware ESXi 服务器时,勒索会启动加密器,软件它会自动枚举正在运行的正攻虚拟机并使用以下 esxcli 命令将其关闭  :

复制esxcli vm process kill –type=force –world-id=$(esxcli vm process list|grep ‘World ID’|awk ‘{ print $3}’)1.

在加密文件时,Cheers会专门寻找具有 .log、新型.vmdk、勒索.vmem  、软件.vswp 和 .vmsn 扩展名的文件 。这些文件扩展名与 ESXi 快照 、日志文件  、源码下载交换文件 、页面文件和虚拟磁盘相关联 。每个加密文件都会在其文件名后附加“ .Cheers ”扩展名 ,但文件重命名发生在加密之前 ,所以如果重命名文件的访问权限被拒绝,加密会失败  ,但文件仍然会被重命名 。

加密方案使用一对公钥和私钥来派生一个秘密(SOSEMANUK 流密码)密钥并将其嵌入每个加密文件中。用于生成密钥的私钥被擦除以防止恢复  。

Cheers 加密例程

在扫描文件夹以查找要加密的文件时 ,建站模板勒索软件将在每个文件夹中创建名为“ How To Restore Your Files.txt ”的勒索记录。这些赎金记录包括有关受害者被加密文件情况的信息 、Tor 数据泄露站点和赎金缴纳站点的链接 。每个受害者都有一个唯一的 Tor 站点,但数据泄露站点 Onion URL 是静态的。

根据 Bleeping Computer 的研究 ,源码库Cheers似乎于 2022 年 3 月开始运作 ,虽然迄今为止只发现了 Linux 勒索软件版本 ,但不排除也存在针对Windows系统的变体。

Bleeping Computer 发现了 Cheers的数据泄露和受害者勒索 Onion 网站,该网站目前仅列出了四名受害者  。但该门户的存在表明 Cheers 在攻击期间执行数据泄露 ,并将被盗数据用于双重勒索攻击 。

Cheer 的数据泄露 Onion 网站

通过观察 ,这些受害者都是香港云服务器比较大型的企业组织 ,似乎目前的新型勒索软件组织更青睐于这些“大目标”以满足勒索需求 。

根据调查赎金记录 ,攻击者给受害者三天的时间来登录提供的 Tor 站点以协商赎金支付,从而换取有效的解密密钥 。如果受害者不支付赎金 ,攻击者表示他们会将被盗数据出售给其他同行,给受害者带来更大威胁和损失。模板下载

参考来源:https://www.bleepingcomputer.com/news/security/new-cheers-linux-ransomware-targets-vmware-esxi-servers

  • Tag:

相关文章

  • 佳能:丢弃打印机,请务必警惕Wi-Fi安全风险!

    佳能警告家用、办公室和大幅面喷墨打印机的用户,在丢弃喷墨打印机时要注意其存在一定的Wi-Fi安全风险。因为他们存储在设备内存中的Wi-Fi连接设置不会被清除,而在初始化过程中,这些设置应该被清除,从而
    2025-12-07
  • 2025 年十大优秀无密码认证工具

    无密码认证工具通过摒弃传统密码,正在彻底改变数字安全格局。这些工具利用生物识别技术如指纹、面部识别)、硬件令牌或一次性验证码来验证用户身份,从而提供了更高效且安全的登录方式。这种认证方式极大地提升了安
    2025-12-07
  • 朝鲜 Lazarus 黑客通过 npm 包感染数百名用户

    近日,Node 包管理器npm)上发现了六个与臭名昭著的朝鲜黑客组织 Lazarus 相关的恶意软件包。这些软件包已被下载 330 次,其设计目的是窃取账户凭证、在受感染系统上部署后门,并提取敏感的加
    2025-12-07
  • 隐秘的 StilachiRAT 窃取数据并可能实现横向移动

    尽管尚未广泛传播,但一种名为StilachiRAT的新型Windows远程访问木马RAT)构成了严重威胁。微软威胁分析师在周一警告称:“[该恶意软件]展示了复杂的技术手段,以逃避检测、在目标环境中持久
    2025-12-07
  • 如何防止三重勒索勒索软件?

    ​译者 | 布加迪审校 | 孙淑娟您的数据被加密后,定期备份数据是一个很好的策略,可以避免支付赎金,但这并不意味着攻击者仍然无法占得上风。一些攻击者现在正转向三重勒索勒索软件攻击,扬言不仅要劫持您的数
    2025-12-07
  • 无需拆机!Windows 11 BitLocker加密文件被破解

    混沌通信大会 (38C3)上,安全研究员Thomas Lambertz展示了一个名为“bitpixie”(CVE-2023-21563)的漏洞。“bitpixie”漏洞通过利用Windows启动管理器
    2025-12-07

最新评论