แจ้งเตือนกรณี VMware พบกลุ่มแรนซัมแวร์มุ่งเป้าโจมตี ESXi Server ที่ไม่ได้รับการแพตช์
-
VMware ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ออกแจ้งเตือนผู้ใช้งาน VMware ESXi Hypervisor ว่ากำลังพบการระบาดของแรนซัมแวร์ใน ESXi Server ที่ยังไม่ได้รับการแพตช์ โดยกลุ่มผู้ไม่หวังดีจะโจมตีผ่านช่องโหว่ CVE-2021-21974[1] ทำให้เกิด Heap overflow ใน OpenSLP ที่ใช้งานใน ESXi โดยการโจมตีนั้นเกิดขึ้นผ่านพอร์ต 427 โดยปกติแล้วจะถูกปิดเอาไว้ หากโจมตีสำเร็จจะมีการติดตั้งแรนซัมแวร์ลงในเครื่องของผู้ใช้งานและใช้เป็นช่องทางในการโจมตีต่อไป ซึ่ง ESXi ที่ได้รับผลระทบจากช่องโหว่ดังกล่าว ได้แก่
- ESXi เวอร์ชัน 7.x ก่อนหน้า ESXi70U1c-17325551
- ESXi เวอร์ชัน 6.7.x ก่อนหน้า ESXi670-202102401-SG
- ESXi เวอร์ชัน 6.5.x ก่อน ESXi650-202102101-SG
ทั้งนี้ ผู้ใช้งานหรือผู้ดูแลควรตรวจสอบและปฏิบัติตามคำแนะนำข้างต้นที่ https://www.cisa.gov/sites/default/files/2023-03/aa23-075a-stop-ransomware-lockbit.pdf
สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand