Vijesti iz hostinga · 4 min čitanja

Ransomware se popeo uz stog: hipervizori s 3 % na 25 % slučajeva

Postoji brojka tvrtke Huntress koja zaslužuje više pažnje nego što je dobila. Među incidentima zlonamjernog šifriranja koje je Huntress obrađivao tijekom 2025., udio onih koji su zahvatili hipervizor porastao je s 3 % u prvoj polovici godine na 25 % u drugoj, a najveći dio tog rasta donijela je skupina Akira. 1

To je osmerostruki rast udjela slučajeva koji dosegnu sloj virtualizacije, i to unutar jedne godine. Riječ je o telemetriji jednog proizvođača, a ne o popisu cijelog ekosustava, ali smjer je teško promašiti.

Čista ekonomija

Šifriranjem gostujućeg virtualnog stroja dobivate podatke jedne žrtve i morate probiti zaštitu jedne žrtve. Proboj hipervizora napadaču otvara put do svih gostiju na tom stroju odjednom, a vlastita zaštita gostiju — njihov EDR, njihov vatrozid, njihovo pomno krpanje — postaje nevažna jer radite ispod svega toga.

I pohrana virtualnih strojeva zgusnuta je meta. Bilo da su diskovi datoteke qcow2, LVM volumeni, VMFS spremište ili Ceph slike, podaci mnogih klijenata obično leže na jednom mjestu pod jednom upravljačkom ravninom. S domaćina proboj pedeset klijenata nije pedeset odvojenih proboja.

Upravljačke ravnine hipervizora prečesto se doživljavaju kao vodovod, a ne kao najvrjednija meta: plosnate upravljačke mreže, dijeljeni administratorski pristupni podaci, krpanje bez žurbe i nadzor usmjeren na goste umjesto na domaćina.

Sigurnosne kopije su ono što sve pogoršava

U travnju smo pisali o proboju službe podrške koji stoji iza ovoga. Napad otmicom sesije neovlaštenoj je strani dao pristup sustavu podrške Virtualizora, gdje je oko 1500 starih tiketa, neki stariji od godine dana, sadržavalo root lozinke u čistom tekstu koje su klijenti sami zalijepili tražeći pomoć. Virtualizor je izričito naveo da propust nije bio u njihovu softveru i da su probijeni oni poslužitelji kojima lozinke nikad nisu mijenjane te kojima administratorske ploče i SSH nisu bili iza vatrozida. 2 Nizvodno od toga pojavila su se izvješća o napadima ransomwareom na više pružatelja hostinga, uz prijavljen gubitak korisničkih podataka. 3

Obrazac se u tim incidentima ponavlja, a zapravo se ne tiče šifriranja.

Pružatelj je imao sigurnosne kopije. Kopije su bile dohvatljive iz probijenog okruženja, s pristupnim podacima koje je dao isti taj proboj. Sigurnosne kopije unutar iste granice povjerenja padaju zajedno s njom, i odatle, a ne od šifriranja, dolazi trajni gubitak.

Sigurnosna kopija koja s produkcijom dijeli pristupne podatke, mrežno povjerenje ili administrativnu granicu može otkazati baš u trenutku kad vam treba. To je druga kopija unutar istog radijusa eksplozije.

Pet mjera koje drže

Kopije izvan pružatelja najvažnije su, i baš njih većina preskače. Ne drugi volumen, druga regija ili drugi proizvod istog proizvođača, nego posve drugi pružatelj, s pristupnim podacima kojih nigdje nema u vašem produkcijskom okruženju.

Odvojite produkciju od ovlasti nad kopijama. Smjer prijenosa manje je važan od modela prava: produkcija ne smije moći uništiti povijest. Najčišće je da sustav za sigurnosne kopije sam dolazi i povlači podatke, a produkcija ne drži nikakve pristupne podatke. Račun koji smije pisati, ali nikad brisati, daje isto svojstvo ondje gdje se modelu s guranjem ne može izbjeći. Ne valja postava u kojoj pristupni podaci na produkcijskom stroju mogu isprazniti i spremište kopija, jer ih ransomware na tom stroju naslijedi.

Nepromjenjivost, dakle object-lock ili pohrana samo za dopisivanje, da napadač ni s ispravnim pristupnim podacima ne može obrisati povijest.

Vježbe oporavka, jer neprovjerena kopija je hipoteza. Vratite nešto stvarno, po rasporedu, i izmjerite koliko traje.

Šifriranje prije slanja, da proboj pružatelja sigurnosnih kopija bude problem dostupnosti, a ne otkrivanja podataka.

KVM i jedna točka protiv našeg interesa

Dvije stvari vrijedi reći izravno, jer su stvar ustroja, a ne obećanja.

Vozimo punu KVM virtualizaciju, a ne dijeljene kontejnere. Izolacija među klijentima počiva na sklopovski potpomognutoj virtualizaciji i granici hipervizora, a ne na imenskim prostorima ili modelu prava neke upravljačke ploče. To nije imunitet: probijeni domaćin probijen je domaćin na svakoj platformi. No granica izolacije između vas i susjednog klijenta provodi se na sloju virtualizacije, a ne kroz zajedničku jezgru gostujućih sustava. Zajedničke jezgre koju bi lokalno podizanje ovlasti moglo prijeći jednostavno nema.

Dobivate i pristup virtualnoj konzoli iz korisničkog portala. Svaki VPS i VDS u našem trenutačnom katalogu ima noVNC konzolu, pa pri oporavku ne ovisite o tome radi li SSH, je li mreža pri sebi i hoćete li nekome poslati lozinku.

A evo dijela koji ide protiv našeg komercijalnog interesa: nemojte jedinu sigurnosnu kopiju držati kod nas. Imamo četiri zemlje, i drugi VPS na drugoj našoj lokaciji, od 5 €/mj., može poslužiti kao odvojena kopija koja preživi regionalni ili jurisdikcijski kvar. Upravljanu uslugu sigurnosnog kopiranja ne prodajemo, pa takvu postavu gradite sami. Ona k tome ne pomaže ako smo kvar mi. Za to vam treba kopija kod pružatelja čije pristupne podatke nikad nismo vidjeli.

Svaka hosting tvrtka koja vam tvrdi drukčije prodaje vam jedinstvenu točku kvara s naljepnicom „redundancija”.

Pitanje koje treba postaviti svojem pružatelju

Ako vam večeras probiju upravljačku ravninu hipervizora, što od mojega preživi i koliko mi treba da to vratim?

Imate pravo pitati. Odgovor, i to koliko brzo stigne, reći će vam gotovo sve što trebate znati.

Izvori

  1. The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer
  2. Security Update: Transparency Regarding a Recent Support Ticket Incident, Virtualizor
  3. Mass VPS Provider Ransomware Attack Linked to Stolen Credentials from Virtualizor Support Breach, Cyber Kendra

Natrag na Vijesti iz hostinga