quinta-feira, 24 de setembro

CrowdStrike Detecta Shell Obfuscation em VMware ESX
Cibersegurança 08/08/2026

CrowdStrike Detecta Shell Obfuscation em VMware ESX

CrowdStrike desenvolveu uma tática para detectar obfuscation em shells de VMware ESX, um alvo frequente em campanhas de ransomware.

VMware ESX é um sistema recorrentemente alvo em campanhas de ransomware. Grupos de ameaças, incluindo o SCATTERED SPIDER, BlackBasta, Royal (também conhecido como BlackSuit), Akira e a plataforma de ransomware como serviço (RaaS) ESX-focused shinysp1d3r, demonstraram que, uma vez que um adversário atinja a camada de hipervisor, ele pode rapidamente criptografar máquinas virtuais, desabilitar registros e debilitar um todo um data center.

Abordagens de detecção tradicionais que buscam logs de shell ESX por comandos maliciosos conhecidos assumem que o adversário tipará comandos em texto claro. No entanto, a obfuscation de comandos é bem compreendida em Linux e Windows, com ferramentas públicas como o Bashfuscator e o Invoke-Obfuscation tornando a evasão acessível.

ESX executa uma shell BusyBox minimalista, não um ambiente Bash completo, mas nossa pesquisa demonstra que técnicas de obfuscation não apenas sobrevivem às restrições de ESX, mas também extrapolam bem além da codificação básica em ciphers criptográficos, payloads de chaves de infraestrutura e sistemas de codificação alternativos.

Os pesquisadores da CrowdStrike testaram sistemática e obfuscation de técnicas em um ambiente ESX, catalogaram 21 métodos distintos e criaram padrões de detecção em linguagem de consulta CrowdStrike Query (CQL) com base em essa pesquisa. Todas as técnicas foram validadas em ESX 7.0.3 build-20036589 com BusyBox do fornecedor VMware na /usr/lib/vmware/busybox/bin/busybox, que habilita as extensões de matemática GNU awk (xor, and, or).

Com o Falcon Next-Gen SIEM da CrowdStrike, essas regras de detecção podem ser implantadas como regras de correlação em ESX shell telemetry, permitindo que as equipes de segurança procurem o executado de comandos obfuscados em escala. Esse blog compartilha as técnicas que descobrimos e as estratégias de detecção para contrabalançá-las.

Técnicas de Obfuscation

Nossa pesquisa revelou que ESX shell logs capturam comandos durante a fase de parsing, antes que ocorram as expansões. Um comando obfuscado, como o seguinte, executa identicamente a esxcli system syslog config get, mas a entrada de log preserva a forma obfusca:

Qualquer estratégia de detecção que busque a palavra "esxcli" perderia essa comando completamente.

Essa lacuna entre parsing e execução é o que torna a obfuscation viável e o que nossa estratégia de detecção deve considerar.

Validação em um Ambiente Controlado

Nosso trabalho de pesquisa validou técnicas de obfuscation em ESX em um ambiente de laboratório controlado, avançando de métodos conhecidos a métodos cada vez mais avançados. A pesquisa revelou que a shell BusyBox de ESX suporta muito mais capacidade de obfuscation do que sua reputação minimalista sugere.

As 21 técnicas de obfuscation validadas foram agrupadas em seis categorias:

  • Técnicas acessíveis de representação de caracteres como código numérico — octal (145 para e) ou hexadecimal (x65 para e) — usando printf, echo -e ou ANSI-C quoting ($'...').
  • Representação dinâmica de comandos através de geração de caracteres, reversão de strings, extração de variáveis de ambiente e concatenação de fragmentos de comandos.
  • Técnicas avançadas como ciphers criptográficos, payloads de chaves de infraestrutura e sistemas de codificação alternativos.
  • Técnicas de evasão como a utilização de caracteres especiais e a codificação de comandos em scripts.
  • Técnicas de engenharia social para obter acesso a senhas e credenciais.
  • Técnicas de exfiltration de dados.

A detecção dessas técnicas é viável utilizando padrões de detecção com Crowdstrike Query Language (CQL).

A CrowdStrike acredita que a detecção dessas técnicas pode ajudar a proteger os negócios e as organizações contra ataques de ransomware.

Publicidade