Ransomware-i u ngjit lart në stek: hipervizorët shkuan nga 3% në 25% të rasteve
Ka një shifër nga Huntress që meriton më shumë vëmendje nga sa ka marrë. Ndër incidentet e enkriptimit keqdashës që Huntress trajtoi gjatë vitit 2025, pjesa që përfshinte hipervizorin u rrit nga 3% në gjysmën e parë të vitit në 25% në të dytën, ku grupi Akira e nxiti pjesën më të madhe të rritjes. 1
Kjo është një rritje tetëfish e pjesës së rasteve që arrijnë shtresën e virtualizimit, brenda një viti të vetëm. Është telemetria e një shitësi të vetëm, e jo një regjistrim i gjithë ekosistemit, por drejtimi është i vështirë të mos vihet re.
Ekonomi e pastër
Enkriptimi i një makine virtuale guest ju jep të dhënat e një viktime dhe kërkon të mundni sigurinë e një viktime. Komprometimi i hipervizorit u jep sulmuesve një rrugë drejt çdo guest-i në atë makinë njëherësh, dhe siguria e vetë guest-ëve — EDR-ja e tyre, muri i tyre i zjarrit, arnimi i tyre i kujdesshëm — nuk ka rëndësi, sepse po punoni poshtë të gjithave.
Edhe ruajtja e makinave virtuale është objektiv i përqendruar. Qofshin disqet skedarë qcow2, volume LVM, një datastore VMFS apo imazhe Ceph, të dhënat e shumë klientëve priren të rrinë në një vend të vetëm, nën një plan të vetëm administrimi. Nga hosti, komprometimi i pesëdhjetë klientëve nuk është pesëdhjetë komprometime të veçanta.
Planet e menaxhimit të hipervizorëve trajtohen shumë shpesh si hidraulikë e jo si objektiv i xhevahirëve të kurorës, me rrjete menaxhimi të sheshta, kredenciale administrative të përbashkëta, arnim pa nxitim dhe monitorim të drejtuar nga guest-ët e jo nga hosti.
Dështimi që shtohet mbi të janë kopjet rezervë
Në prill shkruam për komprometimin e qendrës së mbështetjes që qëndron pas kësaj. Një sulm me rrëmbim sesioni i dha një pale të paautorizuar akses te sistemi i mbështetjes së Virtualizor-it, ku afërsisht 1 500 tiketa të vjetra, disa më shumë se një vit të vjetra, përmbanin kredenciale root në tekst të thjeshtë që klientët i kishin ngjitur në tiketa kur kërkonin mbështetje. Virtualizor-i ishte i qartë se cenueshmëria nuk ishte vetë softueri i tij dhe se serverët që u komprometuan ishin ata fjalëkalimet e të cilëve nuk ishin ndërruar kurrë dhe panelet e administrimit e SSH-ja e të cilëve nuk ishin pas muri zjarri. 2 Poshtë asaj rrjedhe, dolën raportime për sulme ransomware që prekën disa ofrues hostingu, me humbje të raportuara të dhënash klientësh. 3
Modeli në këto incidente është i njëtrajtshëm, dhe në të vërtetë nuk ka të bëjë me enkriptimin.
Ofruesi kishte kopje rezervë. Kopjet rezervë ishin të arritshme nga mjedisi i komprometuar, me kredenciale që i dha po ai komprometim. Kopjet rezervë brenda të njëjtit kufi besimi dështojnë bashkë me të, dhe pikërisht kjo, e jo enkriptimi, është burimi i humbjes së përhershme.
Një kopje rezervë që ndan kredenciale, besim rrjeti ose kufi administrativ me prodhimin mund të dështojë pikërisht në çastin kur ju duhet. Është një kopje e dytë brenda të njëjtit rreze shpërthimi.
Pesë kontrolle që mbajnë
Kopjet jashtë ofruesit kanë më shumë rëndësi, dhe janë pikërisht ato që shumica i kapërcen. Jo edhe një volum tjetër, edhe një rajon tjetër apo edhe një produkt tjetër nga i njëjti shitës, por një ofrues krejtësisht tjetër, me kredenciale që nuk ekzistojnë askund në mjedisin tuaj të prodhimit.
Ndani prodhimin nga autoriteti mbi kopjet rezervë. Drejtimi i transferimit ka më pak rëndësi se modeli i lejeve: prodhimi nuk duhet të jetë në gjendje ta shkatërrojë historinë. Që sistemi i kopjeve rezervë të shtrijë dorën dhe të tërheqë, ndërsa prodhimi nuk mban kredenciale fare, është mënyra më e pastër për ta rregulluar këtë. Një llogari që mund të shkruajë, por kurrë të fshijë, ju jep të njëjtën veti aty ku modeli me shtytje është i pashmangshëm. Ajo që dështon është skema ku kredencialet që rrinë në makinën tuaj të prodhimit mund ta zbrazin edhe depon e kopjeve rezervë, sepse ransomware-i në atë makinë i trashëgon.
Pandryshueshmëria, domethënë ruajtje me object-lock ose vetëm-shtim, që një sulmues me kredenciale të vlefshme prapëseprapë të mos mund ta fshijë historinë.
Ushtrimet e rikthimit, sepse një kopje rezervë e paprovuar është hipotezë. Riktheni diçka të vërtetë, sipas një kalendari, dhe kohëmatjani.
Enkriptimi para se të dalë, që një ofrues i komprometuar i kopjeve rezervë të jetë problem disponueshmërie e jo problem zbulimi.
KVM, dhe një pikë kundër interesit tonë
Dy gjëra ia vlen t'i themi troç, sepse janë strukturore e jo premtime.
Ne mbajmë virtualizim të plotë KVM, e jo kontejnerë të përbashkët. Izolimi mes klientëve mbështetet te virtualizimi i ndihmuar nga hardueri dhe te kufiri i hipervizorit, jo te namespace-t apo te modeli i lejeve i një paneli kontrolli. Kjo nuk është imunitet: një host i komprometuar është host i komprometuar në çdo platformë. Por kufiri i izolimit mes jush dhe klientit ngjitur zbatohet në shtresën e virtualizimit, e jo përmes një kerneli guest të përbashkët. Nuk ka kernel të përbashkët që një ngritje lokale e privilegjeve ta kapërcejë.
Ju merrni gjithashtu akses në konsolë virtuale përmes zonës së klientit. Çdo VPS dhe VDS aktualisht në katalogun tonë ka akses në konsolë noVNC, që gjatë një rikthimi të mos vareni nga puna e SSH-së, nga shëndoshja e rrjetit apo nga dërgimi i një kredenciali dikujt.
Dhe ja pjesa që shkon kundër interesit tonë tregtar: mos e mbani vetëm te ne kopjen tuaj të vetme rezervë. Ne mbajmë katër shtete, dhe një VPS i dytë në një tjetër prej site-ve tona, nga 5 €/muaj, mund të përdoret si kopje e veçantë që i mbijeton një dështimi rajonal ose juridiksional. Ne nuk shesim produkt të menaxhuar kopjesh rezervë, dhe atë skemë e ndërtoni vetë. Ajo gjithashtu nuk ndihmon nëse dështimi jemi ne. Për këtë ju duhet një kopje te një ofrues kredencialet e të cilit nuk i kemi parë kurrë.
Çdo kompani hostingu që ju thotë ndryshe po ju shet një pikë të vetme dështimi me një etiketë redundance sipër.
Pyetja që duhet t'i bëni ofruesit tuaj
Nëse plani i menaxhimit të hipervizorit tuaj do të komprometohej sonte, çfarë prej të miave mbijeton, dhe sa kohë më duhet për ta rimarrë?
Keni të drejtë ta pyesni. Përgjigjja, dhe sa shpejt mbërrin, ju thotë pjesën më të madhe të asaj që ju duhet të dini.