Logo
  • Ir para Site
  • Blog
  • Fale Conosco
Logo
  • Fernanda Prado
  • 13 de agosto de 2024
  • Nenhum comentário

Detecção e mitigação de ameaças avançadas: A atuação do SOC da Next4Sec

Detecção e mitigação de ameaças avançadas: A atuação do SOC da Next4Sec

A operação de SOC da Next4Sec detectou recentemente múltiplas ameaças persistentes avançadas (APTs) que estão ativamente explorando vulnerabilidades do VMWare para implantar os ransomwares Akria e Black Basta.

O que sabemos até agora

As vulnerabilidades relevantes impactam o VMWare ESXi e o vCenter Server. Segue abaixo quais são as vulnerabilidades descobertas e como são exploradas:

  • CVE-2024-37085 (Pontuação CVSS 6.8)
    – O que é: Uma vulnerabilidade de bypass de autenticação no VMWare ESXi.
    – Como é explorada: Agentes de ameaça podem obter acesso total aos hosts ESXi relevantes recriando grupos do Azure Directory previamente configurados, mas deletados.
  • CVE-2024-37086 (Pontuação CVSS 6.8)
    – O que é: Uma vulnerabilidade de leitura fora dos limites no VMWare ESXi.
    – Como é explorada: Agentes de ameaça podem provocar uma condição de negação de serviço (DoS) em hosts de máquinas virtuais usando privilégios de administrador local em VMs com uma captura de tela existente.
  • CVE-2024-37087 (Pontuação CVSS 5.3)
    – O que é: Uma vulnerabilidade de DoS no VMWare vCenter Server.
    – Como é explorada: Agentes de ameaça com acesso à rede ao vCenter Server podem criar uma condição de DoS.

Risco Potencial

O APG avalia que qualquer organização que ainda esteja usando versões desatualizadas do ESXi e do vCenter Server está correndo um risco real de ser explorada por grupos de ransomware.

Esta semana, pesquisadores de segurança da Microsoft relataram exploração ativa especificamente da CVE-2024-37085 em campo por múltiplos operadores de ransomware, incluindo:

  • Storm-0506
  • Storm-1175
  • Octo Tempest (também conhecido como Scattered Spider)
  • Manatee Tempest (possivelmente associado ao grupo de ameaças Evil Corp)

Esses grupos de ameaças executaram comandos para criar um grupo do Azure Directory “ESX Admins” no domínio alvo:

  • Net group “ESX Admins” /domain /add
  • Net group “ESX Admins” nome_de_usuário /domain /add

Os agentes de ameaça também usaram as seguintes ferramentas para obter acesso e controle total dos sistemas comprometidos:

  • Malware Qakbot para acesso inicial
  • Cobalt Strike e Pypykatz para roubo de credenciais
  • Ransomwares Akira e Black Basta.

Como mitigar o risco potencial do VMWare

De acordo com a empresa-mãe da VMWare, Broadcom, as organizações devem aplicar as seguintes mitigações:

  • Atualize seus sistemas! Aplique atualizações de software para VMware ESXi e vCenter Server
  • Se não puder atualizar: Aplique as soluções alternativas da CVE-2024-37085 o A partir de 31 de julho de 2024, não há soluções alternativas para CVE-2024-37086 e CVE-2024-37087

Status atual do SOC para exploração ativa do VMWare

Nossa equipe de SOC ativo, que possuem profissionais altamente capacitados e experientes na área, não coletaram nenhum indicador de comprometimento (IoCs) nos ambientes dos nossos parceiros mostrando exploração de agentes de ameaça do VMWare ESXi ou vCenter Server.

Nós da Next4Sec somos comprometidos em cibersegurança e temos como objetivo contribuir para um futuro digital mais seguro!! Continuaremos a monitorar ativamente quaisquer IoCs associados a este incidente e trabalhar arduamente para que continuemos a proteger tanto a Next4Sec, seus clientes e parceiros, como também orientar a todos sobre as últimas ameaças cibernéticas.

Mas, e você? Deseja estar ciente sobre notícias como esta, e saber tudo sobre o mundo da cibersegurança?

Então não deixe de nos acompanhar!! Acesse nossas redes e canais digitais: Site oficial / Blog / LinkedIn / Instagram / Youtube / Spotify

Share :
Prev Post

A Next4Sec anuncia a sua nova Head of Marketing and Sales, Karen Cotrim

Next Post

Deepfakes: Como proteger sua empresa contra a nova geração de fraudes digitais

Explore as Categorias

  • Ameaças Cibernéticas 19
  • Carreira 3
  • Conformidade 1
  • Eventos 10
  • Inteligência Artificial 3
  • Mercado e Gestão 11
  • Notícias 7
  • Produtos e Serviços 16
  • Proteção de Dados 9
  • Sem categoria 4

Next4Talks

Últimos Posts

img

Destaques do evento Alma Cyber Security

junho 26, 2024
img

Ataques com dispositivos IoT (Internet of

junho 12, 2024
img

Você já ouviu falar sobre FraudGPT?

junho 06, 2024
img

Como o Pentest, conhecido como teste

maio 14, 2024
img

O uso da Inteligência Artificial (IA)

maio 08, 2024
img

Você sabe a importância que um

abril 24, 2024
img

Evolução dos Ataques de Phishing com

abril 10, 2024
img

Customer Experience Club 4ª Edição: O

março 27, 2024
img

Segurança em Ambiente de Cloud Computing

março 13, 2024
img

Automação e Inteligência Artificial (IA) em

fevereiro 21, 2024
img

Como o Zero Trust pode proteger

fevereiro 14, 2024
img

AnyDesk sob ataque: Sua segurança está

fevereiro 06, 2024
img

Janeiro – O mês internacional da

janeiro 17, 2024
img

Empresas: é possível utilizar a LGPD

janeiro 09, 2024
img

A Next4Sec anuncia o seu o

janeiro 04, 2024
img

Fim de ano chegando: Cuidado com

dezembro 13, 2023
img

Milhares de servidores Microsoft Exchange expostos

dezembro 05, 2023
img

Tendências na área de Cibersegurança para

novembro 28, 2023
img

Outubro: Celebrando a Consciência da Cibersegurança

setembro 22, 2023
img

Customer Experience Club 3ª Edição: Uma

agosto 24, 2023
img

Ameaças Cibernéticas nas Alturas: Como os

agosto 10, 2023
img

Nível Máximo de Conscientização: Como a

julho 20, 2023
img

A importância do gerenciamento de senhas

julho 06, 2023
img

A Evolução da Indústria de Antivírus:

junho 22, 2023
img

O papel da detecção e resposta

junho 09, 2023
img

Saiba como o Framework da ISO

abril 09, 2025
img

Como a inteligência e análise de

fevereiro 24, 2025
img

Como Proteger Dados Sensíveis na Era

janeiro 08, 2025
img

Atenção redobrada: Proteja os seus dados

dezembro 04, 2024

Popular Tags

270001 ISO27001

Fique por dentro!

Matriz São Paulo

+55 (11) 2626-9736

contato@next4sec.com

Rua Verbo Divino, 2001 - Cj 1002/1003
Torre B - Granja Julieta - São Paulo
CEP 04719-002

Vá direto

  • Quem Somos
  • Trabalhe Conosco
  • Politica de Privacidade
  • Fale Conosco

Outras Experiências

  • Customer Club
  • Patch News Mensal
  • Security Awareness

Últimos Posts

  • Saiba como o Framework da ISO 27001 pode aumentar a resiliência cibernética da sua empresa
  • Como a inteligência e análise de ameaças pode proteger sua empresa?
  • Como Proteger Dados Sensíveis na Era da Inteligência Artificial
  • Atenção redobrada: Proteja os seus dados durante as festividades!
  • Next4Sec e Novembro Azul: Compromisso com a saúde e a conscientização

Copyright © 2017-2023 Next4sec Security Intelligence. All rights reserved.