Analyse des attaques sophistiquées de UNC3944 sur VMware vSphere
Cet article de Google Cloud Threat Intelligence dĂ©taille lâattaque sophistiquĂ©e menĂ©e par le groupe de menace UNC3944, qui cible les environnements VMware vSphere dans les secteurs du commerce de dĂ©tail, des compagnies aĂ©riennes et de lâassurance. Lâattaque se dĂ©roule en cinq phases : IngĂ©nierie sociale pour compromettre les opĂ©rations du help desk et obtenir les identifiants Active Directory. Prise de contrĂŽle du plan de contrĂŽle vCenter via la manipulation du chargeur de dĂ©marrage GRUB et le dĂ©ploiement de Teleport C2. Vol dâidentifiants hors ligne par manipulation de disques VM et exfiltration de NTDS.dit. Sabotage de lâinfrastructure de sauvegarde par manipulation de groupes AD. DĂ©ploiement de ransomware au niveau ESXi utilisant vim-cmd et des binaires personnalisĂ©s. Les mesures dâattĂ©nuation techniques recommandĂ©es incluent : ...