La versione Linux di Lockbit, prende di mira VMware ESXi servers.
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Fortinet 970x120px
320x100 Itcentric
La versione Linux di Lockbit, prende di mira VMware ESXi servers.

La versione Linux di Lockbit, prende di mira VMware ESXi servers.

Redazione RHC : 27 Gennaio 2022 11:14

Ne avevamo parlato diverso tempo fa, anche nell’intervista del portavoce di REvil UNKNOWN, di quanto le gang stavano investendo per la creazione di ransomware mirati per le piattaforme Linux e ci siamo arrivati.

Infatti sono già diversi i ransomware che lavorano su questa piattaforma, possiamo citare HelloKitty, BlackMatter, REvil, AvosLocker e Hive, ma di recente LockBit ha concentrato parte dei suoi sforzi per compromettere le macchine virtuali VMware ESXi ospitate sui server Linux per poi attivare il payload di cifratura.

Si sta passando sempre più violentemente dai server fisici alle macchine virtuali per risparmiare risorse dei computer, consolidare i server e semplificare i backup.

Per questo motivo, le bande di ransomware hanno evoluto le loro tattiche per creare dei ransomware capaci di prendere di mira le popolari piattaforme di virtualizzazione VMware vSphere ed ESXi nell’ultimo anno.

A ottobre, LockBit ha iniziato a promuovere le nuove funzionalità della sua operazione Ransomware-as-a-Service sui forum di hacking RAMP, incluso un nuovo encryptor Linux che prende di mira le macchine virtuali VMware ESXi.

In un nuovo rapporto, i ricercatori di Trend Micro hanno analizzato il cryptolocker Linux prodotto dalla nota banda ransomware e hanno spiegato come viene utilizzato per prendere di mira le installazioni VMWare ESXi e vCenter.

LockBits fornisce un’interfaccia a riga di comando che consente agli affiliati di abilitare e disabilitare varie funzionalità del malware per personalizzare i loro attacchi.

Queste funzionalità include la possibilità di specificare la dimensione di un file e quanti byte crittografare, se interrompere l’esecuzione di macchine virtuali o cancellare lo spazio libero dopo, come mostrato dall’immagine seguente.

B939cf 47fa72ffa93f4d2cbc0c4cf10724f097 Mv2
Argomenti della riga di comando del crittografo LockBit Linux Fonte: Trend Micro

Tuttavia, ciò che distingue LockBit linux encryptor è l’ampio utilizzo delle utilità della riga di comando VMware ESXI e VMware vCenter per verificare quali macchine virtuali sono in esecuzione e spegnerle in modo pulito in modo che non vengano danneggiate durante la crittografia.

Con l’uso diffuso di VMware ESXI nelle aziende, tutti i difensori della rete e i professionisti della sicurezza dovrebbero aspettarsi che ogni operazione di ransomware di grandi dimensioni abbia già sviluppato una variante per Linux.

Facendo questo presupposto, gli amministratori e i professionisti della sicurezza possono creare difese e piani appropriati per proteggere tutti i dispositivi nelle loro reti, piuttosto che solo i dispositivi Windows.

Ciò è particolarmente vero per l’operazione LockBit, che è diventata l’operazione ransomware più importante da quando REvil è stato chiuso, oltre ad essere orgogliosa della velocità e del set di funzionalità dei suoi ransomware.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
MITRE pubblica la lista delle TOP25 debolezze software più pericolose del 2025
Di Redazione RHC - 13/12/2025

Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Immagine del sito
Il Day-One del Caos di React2Shell! Spie, criminali e cryptominer si contendono i server
Di Redazione RHC - 13/12/2025

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...

Immagine del sito
Agenzia delle Entrate: accesso admin in vendita a 500$? Ecco perché i conti non tornano
Di Vincenzo Miccoli - 13/12/2025

All’interno del noto Dark Forum, l’utente identificato come “espansive” ha messo in vendita quello che descrive come l’accesso al pannello di amministrazione dell’Agenzia delle Entrate. Tu...

Immagine del sito
Apple aggiorna due bug 0day critici in iOS, presumibilmente abusati dagli spyware
Di Redazione RHC - 13/12/2025

In seguito alla scoperta di due vulnerabilità zero-day estremamente critiche nel motore del browser WebKit, Apple ha pubblicato urgentemente degli aggiornamenti di sicurezza per gli utenti di iPhone ...

Immagine del sito
Esce Kali Linux 2025.4! Miglioramenti e Novità nella Distribuzione per la Sicurezza Informatica
Di Redazione RHC - 12/12/2025

La recente edizione 2025.4 di Kali Linux è stata messa a disposizione del pubblico, introducendo significative migliorie per quanto riguarda gli ambienti desktop GNOME, KDE e Xfce. D’ora in poi, Wa...