Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Fire Ant all’attacco: come un bug in vCenter apre le porte all’inferno IT

Redazione RHC : 28 Luglio 2025 18:21

Sygnia segnala che il vettore di attacco iniziale di Fire Ant CVE-2023-34048, sfrutta la vulnerabilità di scrittura fuori dai limiti nell’implementazione del protocollo DCERPC di vCenter Server che consente l’esecuzione di codice remoto non autenticato. I ricercatori di sicurezza hanno identificato arresti anomali sospetti del processo ‘vmdird‘ sui server vCenter, indicando lo sfruttamento di questa vulnerabilità critica.

Dopo aver ottenuto la compromissione, gli autori della minaccia implementano strumenti sofisticati, tra cui lo script open source vCenter_GenerateLoginCookie.py, per falsificare i cookie di autenticazione e aggirare i meccanismi di accesso. Gli aggressori raccolgono sistematicamente le credenziali vpxuser, ovvero account di sistema creati automaticamente da vCenter con privilegi amministrativi completi sugli host ESXi.

Questo furto di credenziali consente lo spostamento laterale nell’intera infrastruttura di virtualizzazione, poiché gli account vpxuser restano esenti dalle restrizioni della modalità di blocco. Gli autori della minaccia sfruttano anche il CVE-2023-20867, una vulnerabilità di VMware Tools che consente l’esecuzione di comandi host-to-guest non autenticati tramite il cmdlet Invoke-VMScript di PowerCLI.

Capacità di persistenza e metodi di evasione


Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class" del corso "Dark Web & Cyber Threat Intelligence".
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]




Supporta RHC attraverso:
L'acquisto del fumetto sul Cybersecurity Awareness
Ascoltando i nostri Podcast
Seguendo RHC su WhatsApp
Seguendo RHC su Telegram
Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.


Fire Ant dimostra notevoli capacità di persistenza attraverso molteplici tecniche di distribuzione di backdoor. Il gruppo installa vSphere Installation Bundle (VIB) dannosi con livelli di accettazione impostati su “partner” e distribuiti utilizzando il flag -force per ignorare la convalida della firma. Questi VIB non autorizzati contengono file di configurazione che fanno riferimento a file binari nella cartella ‘/bin‘ e script personalizzati incorporati in ‘/etc/rc.local.d/’ per l’esecuzione all’avvio.

Inoltre, gli aggressori implementano una backdoor HTTP basata su Python denominata autobackup.bin che si collega alla porta 8888 e fornisce funzionalità di esecuzione di comandi remoti. Questo malware modifica ‘/etc/rc.local.d/local.sh’ sugli host ESXi per un’esecuzione persistente. Per eludere ulteriormente il rilevamento, Fire Ant termina il processo vmsyslogd, il demone syslog nativo di VMware, disabilitando di fatto sia la scrittura dei log locali che l’inoltro dei log remoti.

Gli autori della minaccia dimostrano sofisticate capacità di manipolazione della rete compromettendo i bilanciatori di carico F5 tramite lo sfruttamento CVE-2022-1388 e distribuendo webshell su ‘ /usr/local/www/xui/common/css/css.php ‘ per il bridging di rete. Utilizzano webshell di tunneling Neo-reGeorg su server web interni basati su Java e distribuiscono il rootkit Medusa su punti pivot Linux per la raccolta delle credenziali e l’accesso persistente.

Fire Ant utilizza i comandi netsh portproxy per l’inoltro delle porte attraverso endpoint attendibili, aggirando di fatto gli elenchi di controllo degli accessi e le restrizioni del firewall. Il gruppo sfrutta inoltre il traffico IPv6 per aggirare le regole di filtraggio incentrate su IPv4, dimostrando una conoscenza approfondita degli ambienti di rete dual-stack e delle comuni lacune di sicurezza nelle infrastrutture organizzative.

Le organizzazioni devono dare urgentemente priorità alla protezione dei propri ambienti VMware tramite l’applicazione completa di patch, un monitoraggio avanzato delle attività dell’hypervisor e l’implementazione di funzionalità di rilevamento avanzate che vadano oltre le tradizionali soluzioni di sicurezza degli endpoint.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Le Aziende italiane dei call center lasciano online tutte le registrazioni audio
Di Redazione RHC - 09/09/2025

Le aziende italiane che utilizzano piattaforme di telefonia online (VoIP) basate su software open-source come Asterisk e Vicidial, si affidano a questi sistemi per contattare quotidianamente i cittadi...

Tasting the Exploit: HackerHood testa l’exploit di WINRAR CVE-2025-8088
Di Redazione RHC - 09/09/2025

Manuel Roccon, leader del team etico HackerHood di Red Hot Cyber, ha realizzato una dettagliata dimostrazione video su YouTube che espone in modo pratico come funziona CVE-2025-8088 di WinRAR. Il vide...

L’ambizione di Xi Jinping e degli APT Cinesi
Di Alessio Stefan - 08/09/2025

I macro movimenti politici post-covid, comprendendo i conflitti in essere, hanno smosso una parte predominante di stati verso cambi di obbiettivi politici sul medio/lungo termine. Chiaramente è stato...

Minaccia Houthi o incidente misterioso? Il Mar Rosso paralizza Asia e Medio Oriente
Di Redazione RHC - 07/09/2025

Come abbiamo riportato questa mattina, diversi cavi sottomarini nel Mar Rosso sono stati recisi, provocando ritardi nell’accesso a Internet e interruzioni dei servizi in Asia e Medio Oriente. Micros...

Multa di 2,95 miliardi di euro per Google per abuso di posizione dominante
Di Redazione RHC - 07/09/2025

La Commissione Europea ha inflitto a Google una multa di 2,95 miliardi di euro, per abuso di posizione dominante nel mercato della pubblicità digitale. L’autorità di regolamentazione ha affermato ...