CISA liefert ESXi Args Recover-Tool zur Datenrettung

B2B Cyber Security ShortNews

Beitrag teilen

Bei den schweren Cyberattacken auf tausende ältere, ungepatchte VMare ESXi-Server wurde viele virtuelle Maschinen mit der ESXiArgs-Ransomware infiziert und verschlüsselt. ESXiArgs-Recover ist ein Tool der CISA, das bereits in einigen Fällen die Daten wiederherstellen konnte.

Der CISA ist bekannt, dass einige Unternehmen von einer erfolgreichen Wiederherstellung von Dateien ohne Lösegeldzahlung berichtet haben. Die CISA hat dieses Tool auf der Grundlage öffentlich zugänglicher Ressourcen zusammengestellt, darunter ein Tutorial von Enes Sonmez und Ahmet Aykac. Dieses Tool rekonstruiert die Metadaten virtueller Maschinen von virtuellen Festplatten, die nicht von der Malware verschlüsselt wurden.

Anzeige

Das sagt VMware aktuell zur Attacke

VMware hat sich zu den Beobachtungen der vergangenen Tage geäußert Dabei stellt das Unternehmen fest, dass für die Angriffe nach bisherigen Erkenntnissen ausschließlich Schwachstellen genutzt werden, die bereits länger bekannt sind. Eine detailliertere Spezifikation erfolgte jedoch nicht. Insofern kann nicht ausgeschlossen werden, dass neben CVE-2021-21974 auch andere, bereits gepatchte Sicherheitslücken zum Einsatz kommen.
Während derzeit Vieles darauf hinweist, dass bereits infizierte Systeme aufgrund der fehlerfreien Verschlüsselung nicht mehr wiederhergestellt werden können, gelang möglicherweise die Bereinigung in vereinzelten Fällen auf Basis des Skripts.

Laut BSI: Definitiv bestätigt sind hingegen Attacken auf Ziele in Deutschland. In dieser Woche meldeten sich mehrere deutsche Institutionen beim BSI, nachdem Angriffe auf deren Server stattgefunden hatten. Gleichzeitig nahm die Anzahl der potenziell verwundbaren Ziele laut dem BSI in Deutschland ab. Dies deutet darauf hin, dass diese Systeme zwischenzeitlich gepatcht oder ihre Erreichbarkeit aus dem Internet eingeschränkt wurde.

ESXiArgs-Wiederherstellungs-Tool

Wie das BSI berichtet, hat die CISA ein Skript veröffentlicht, das Systeme, die im Rahmen der ESXiArgs-Angriffe verschlüsselt wurden, in einigen Fällen wiederherstellen kann. Das Tool basiert auf den Erkenntnissen verschiedener Quellen. ESXiArgs-Recover ist ein Tool, mit dem Unternehmen versuchen können, virtuelle Maschinen wiederherzustellen, die von den ESXiArgs-Ransomware-Angriffen betroffen sind.

In diesem Zusammenhang bestätigte das französische CERT (CERT-FR), dass insbesondere dann eine Chance zur Wiederherstellung bestehe, wenn lediglich Konfigurationsdateien (.vmdk) verschlüsselt und mit der Erweiterung .args umbenannt wurden. Mehrere erfolgreich erprobte Verfahren seien dokumentiert.

Zum ESXiArgs-Recover-Tool bei GitHub.com

 

Passende Artikel zum Thema

Studie: Digitale Mitarbeitererfahrung verbessert die Cybersicherheit

Neun von zehn Führungskräften sind überzeugt, dass ihr Unternehmen gewinnt, wenn sie digitale Mitarbeitererfahung priorisieren, so die Ergebnisse einer Umfrage. ➡ Weiterlesen

Patchday bei SAP

SAP hat mehrere Patches veröffentlicht, die insgesamt acht Schwachstellen betreffen. Eine davon ist als schwerwiegend eingestuft. Am schwersten wiegt eine ➡ Weiterlesen

Disaster-Recovery-Ereignisse bei Microsoft 365

Ein globales Softwareunternehmen, das IT-Dienstleister bei der Bereitstellung von Fernüberwachung und -verwaltung, Datenschutz als Service und Sicherheitslösungen unterstützt, hat den ➡ Weiterlesen

KI-Sicherheitsmemorandum in den USA

Die KI-Sicherheit steht an einem Wendepunkt. Das erste National Security Memorandum (NSM) für künstliche Intelligenz markiert einen wichtigen Meilenstein – ➡ Weiterlesen

Deutschland gibt über 10 Milliarden Euro für Cybersicherheit aus

Angesichts der zunehmenden Bedrohung durch Cyberangriffe investiert Deutschland verstärkt in IT-Sicherheit. Im laufenden Jahr steigen die entsprechenden Ausgaben um 13,8 ➡ Weiterlesen

KRITIS-Dachgesetz beschlossen

Das Bundeskabinett hat das KRITIS-Dachgesetz beschlossen. Mit ihm soll der Schutz kritischer Infrastrukturen etwa in den Bereichen Energie, Verkehr oder ➡ Weiterlesen

Cyberkriminelle stehlen Cookies

Die FBI-Abteilung Atlanta warnt die Öffentlichkeit, dass Cyberkriminelle sich Zugang zu E-Mail-Konten verschaffen, indem sie Cookies vom Computer des Opfers ➡ Weiterlesen

2025 mehr Angriffe mit KI, Quantenbedrohungen und Deepfakes

Eine Prognose für 2025 geht davon aus, dass Unternehmen zunehmend neue Technologien einführen, während KI-gesteuerte Angriffe, Quantenbedrohungen und Schwachstellen in ➡ Weiterlesen