Şili veri merkezi ve barındırma sağlayıcısı Ixmetro Powerhost, şirketin VMware ESXI sunucularını ve yedeklerini şifreleyen Sexi olarak bilinen yeni bir fidye yazılımı çetesinin elinde bir siber saldırıya maruz kaldı.
Powerhost, ABD, Güney Amerika ve Avrupa'daki yerlere sahip bir veri merkezi, barındırma ve birbirine bağlılık şirketidir.
Pazartesi günü, Powerhost'un Şili bölümü Ixmetro, müşterileri Cumartesi sabahı erken saatlerde, şirketin müşteriler için sanal özel sunuculara ev sahipliği yapmak için kullanılan VMware ESXI sunucularını şifreleyen bir fidye yazılımı saldırısı geçirdiği konusunda uyardı.
Bu sunucularda web sitelerini veya hizmetlerini barındıran müşteriler şu anda şirket, yedeklerden gelen terabaytları geri yüklemeye çalışırken kapalı.
En son güncellemede, Powerhost müşterilerden özür diledi ve yedeklemeler de şifrelendiği için sunucuları geri yüklemenin mümkün olmayabileceğini söyledi.
Bir şifre çözme anahtarı almak için tehdit aktörleriyle müzakere etmeye çalışırken, fidye yazılımı çetesi, Powerhost'un CEO'sunun 140 milyon dolara eşit olacağını söylediği kurban başına iki bitcoin talep etti.
Saldırıdan etkilenen ve hala web sitesi içeriğine sahip olan VPS müşterileri için şirket, müşterilerin sitelerini çevrimiçi olarak geri getirebilmeleri için yeni bir VPS kurmayı teklif ediyor.
Cronup siber güvenlik araştırmacısı Germán Fernández'e göre, Powerhost .sexi uzantısını ekleyen ve sexi.txt adlı fidye notlarını düşüren yeni bir fidye yazılımı kullanılarak saldırıya uğradı.
BleepingComputer bu fidye yazılımının bir örneğini bulamasa da, fidye yazılımlarının Mart 2023'te kurbanları hedeflemeye başlamaya başlayarak oldukça yeni olduğunu öğrendik.
Tehdit aktörlerinin bilinen saldırıları, şimdiye kadar sadece VMware ESXI sunucularını hedefleyen görüldü, fidye yazılımı işleminin neden 'ESXI' hakkında bir kelime oyunu olan 'Sexi' adını seçtiğini gördü.
Bununla birlikte, şifrelemenin bir örneği henüz bulunamadığı için, Windows cihazlarını da hedeflemeleri mümkündür.
Fidye yazılımı işleminin altyapısına gelince, şu anda bu konuda özel bir şey yok. Fidye notları, kurbanlara oturum mesajlaşma uygulamasını indirmelerini ve listelenen adresten bunlarla iletişime geçmelerini söyleyen bir mesaj içerir.
BleepingComputer, tüm fidye notlarının aynı oturum iletişim adresini paylaştığını öğrendi, bu nedenle fidye notasındaki her kurban için benzersiz bir şey yok.
Ayrıca, saldırganların veri sızıntısı siteleri aracılığıyla çift gasp saldırılarındaki şirketlere verileri istedikleri bilinmemektedir. Ancak, bu çok yeni bir fidye yazılımı işlemi olduğundan, her zaman değişebilecek.
Ransomhouse Gang, VMware ESXI saldırılarını yeni MRAGENT ARACK ile otomatikleştirir
Fidye yazılımı saldırısından sonra acil durumda Jackson County
Yacht perakendecisi Marinemax, siber saldırdıktan sonra veri ihlalini açıklar
Inc Ransom, NHS İskoçya çalınan verileri 3 TB sızdırmayı tehdit ediyor
US, ALPHV Fidye Yazılımı Çetesi hakkında ipuçları için 15 milyon dolara kadar sunuyor
Kaynak: Bleeping Computer