Découvrez la nouvelle variante du ransomware Play qui cible les machines virtuelles VMware ESXi
Nouvelle variante de ransomware Play compatible avec Linux sur VMware ESXi
Découverte d’une menace majeure
Une nouvelle variante du ransomware Play a été récemment découverte. Cette menace se distingue par sa capacité à infecter les machines virtuelles des hôtes VMware ESXi. Restons informés sur cette menace grandissante.
Extension du phénomène ransomware sur VMware ESXi
Au fil du temps, de plus en plus de ransomwares ciblent les environnements VMware ESXi. Le gang de cybercriminels derrière le ransomware Play s’est récemment attaqué aux machines virtuelles de VMware. Découvert pour la première fois en juin 2022, ce groupe malveillant est très actif et utilise la tactique de la double extorsion pour renforcer sa pression sur les victimes.
Une variante spécifique à Linux
Un rapport récent de Trend Micro met en lumière cette nouvelle variante du ransomware Play. Ce groupe cible principalement des organisations aux États-Unis (82,4% des victimes entre janvier et juillet 2024), mais des cas en Europe ont également été signalés.
La variante Linux du ransomware Play identifiée par notre équipe de Threat Hunting ne chiffre les fichiers que sur les serveurs VMware ESXi. Cette approche vise à causer des dommages considérables en chiffrant l’ensemble des machines virtuelles présentes sur l’hyperviseur.
Modalités d’attaque et conséquences
Lorsqu’il est activé sur un serveur ESXi, le ransomware Play analyse et arrête toutes les machines virtuelles avant de procéder au chiffrement. Chaque fichier de la machine virtuelle est crypté avec l’extension “.PLAY”. De plus, une note de rançon est laissée dans le répertoire racine, affichée également dans l’interface de connexion du client ESXi.
Ce genre d’attaque vise à exercer une forte pression sur l’organisation ciblée et à inciter au paiement de rançons plus élevées. La collaboration entre les gangsters de ransomware Play et ProlificPuma est mentionnée, soulignant les dangers que représente cette nouvelle variante.
Source : www.it-connect.fr