Neue Python-basierte Ransomware verschlüsselt virtuelle Maschinen in kürzester Zeit

Cybersicherheitsforscher von Sophos haben eine Python-basierte Ransomware-Operation entdeckt, die sich in nur drei Stunden von einem kompromittierten Unternehmensnetzwerk bis zur Verschlüsselung virtueller Maschinen ausbreitete. VMware-ESXi-Datenspeicher verfügen nur selten über Endpoint-Schutz, stellten die Forscher fest. Sie hosten virtuelle Maschinen (VMs), auf denen wahrscheinlich geschäftskritische Dienste laufen, was sie zu einem äußerst attraktiven Ziel für […] macht.

Verfasst von
Julien Maury
Julien Maury
Oct 14, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cybersicherheitsforscher von Sophos haben eine Python-basierte Ransomware-Operation entdeckt, die sich von einem kompromittierten Unternehmensnetzwerk bis zur Verschlüsselung von virtuellen Maschinen in nur drei Stunden ausbreitete.

VMware-ESXi-Datenspeicher verfügen nur selten über Endpoint-Schutz, wie die Forscher anmerkten, und hosten virtuelle Maschinen (VMs), auf denen wahrscheinlich geschäftskritische Dienste laufen. Dadurch sind sie ein äußerst attraktives Ziel für Hacker. In der Bedrohungslandschaft ist das wie ein Jackpot-Gewinn.

In diesem Fall setzten die Angreifer ungewöhnliche Techniken ein, um Daten zu sperren und jede Wiederherstellung zu verhindern.

Warum die Hacker Python verwendeten

Python ist eine leistungsfähige Programmiersprache, die mit nur wenigen Codezeilen problemlos mit dem Betriebssystem interagieren kann. Außerdem sind ESXi-Server Linux-basierte Systeme, auf denen Python häufig bereits vorinstalliert ist.

Python eignet sich ziemlich gut dafür, mithilfe von OS-Modul Befehle aus anderen Programmen aufzurufen. In diesem Fall luden die Hacker ein schlankes Python-Skript namens fcker.py hoch, das ESXi-Shell-Befehle wie vim-cmd vmsvc/getallvms und vim-cmd vmsvc/power.off.

Mit diesen Anweisungen werden alle VMs aufgelistet und heruntergefahren – eine notwendige Voraussetzung, um die Verschlüsselung zu starten. Anschließend verschlüsselt das Skript Dateien im /tmp-Verzeichnis mit einer einzigen Codezeile, die einen openssl-Befehl aufruft. Danach überschreibt das Skript die Originaldateien mit einem bestimmten vierbuchstabigen Schimpfwort und verwischt seine Spuren, indem es sich selbst und erzeugte Dateien entfernt, darunter die vms.txt-Datei, in der alle VM-Namen aufgeführt sind. Zuletzt werden die verschlüsselten Dateien aus dem /tmp-Verzeichnis zurück an den Speicherort des Datenspeichers verschoben.

Der letzte Schliff: Das Skript enthält konfigurierbare Parameter wie E-Mail-Adressen für Zahlungen, die Dateiendung verschlüsselter Dateien und Verschlüsselungsschlüssel. Dadurch lässt sich der Code mithilfe von Funktionen und Variablen wiederverwenden.

Advertisement

Wie die Angreifer unbefugten Zugriff erlangten

Um dieses Skript ausführen zu können, mussten die Hacker zunächst das Netzwerk kompromittieren. Sie nahmen ein TeamViewer-Konto ins Visier, für das keine Multi-Faktor-Authentifizierung aktiviert war und das im Hintergrund auf dem Computer eines Administrators lief.

Sie luden Tools herunter, um das Netzwerk zu scannen und die SSH-Verbindung zu öffnen. Unglücklicherweise hatte der Administrator seinen Passwortmanager noch in einem Browser-Tab geöffnet. Die Angreifer fanden Root-Zugangsdaten und nutzten sie, um einen SSH-Tunnel zu den ESXi-Servern zu öffnen.

Der Angriff war erfolgreich, weil die Opfer unsichere Routinen nutzten, etwa die Verwaltung von ESXi-Servern über die ESXi-Shell (SSH-Dienst), und diese in diesem Fall anschließend nicht deaktivierten oder dies vergaßen.

Das ist ein eindrucksvolles Beispiel für die Bedeutung des menschlichen Faktors in der IT-Sicherheit. Sicherheitseinstellungen und Konfigurationen können noch so gut sein – Menschen können sich dennoch entscheiden, sie nicht zu nutzen.

Die Hacker hatten das Netzwerk wahrscheinlich schon lange zuvor kompromittiert und auf eine Schwachstelle gewartet, um zuzuschlagen. Mehrere günstige Umstände ermöglichten ihnen den Zugriff auf die anvisierten Dateien.

Schnellere Verschlüsselung bedeutet ein höheres Risiko

Moderne Ransomware nutzt neue Verschlüsselungstechniken, um die Verschlüsselung zu beschleunigen. Dabei werden symmetrische (AES-Schlüssel) und asymmetrische Verfahren (fest codierte Schlüssel) kombiniert, um Daten ohne Internetverbindung zu sperren und die Opfer daran zu hindern, den Vorgang rückgängig zu machen.

Mit der zunehmenden Verbreitung von Ransomware-Schutztools müssen Bedrohungsakteure neue Modelle entwickeln, um Schadsoftware einzuschleusen und Dateien deutlich schneller zu verschlüsseln – eine Belastungsprobe für Sicherheitsmaßnahmen.

Das ist ein erheblicher Paradigmenwechsel, und die Geschwindigkeit verschärft die Lage. Wenn Sie keine Sicherheitsroutinen und Erkennungstools haben, die bösartige Skripte aufspüren, die in diesen Bereichen (oder irgendwo sonst im Netzwerk) nicht vorhanden sein dürften, sind Sie praktisch verloren.

Advertisement

Angreifer werden zunehmend kreativer, um möglichst lange unentdeckt zu bleiben. Für jeden angegriffenen Knoten im Netzwerk verwenden sie zusätzlich zur symmetrischen Kryptografie ein neues asymmetrisches Schlüsselpaar.

Laut den Sophos-Forschern konnten die Hacker die neu generierten Schlüssel nicht vorhersehen. Daher wird jeder geheime Schlüssel mit einem der fest codierten öffentlichen Schlüssel verschlüsselt.

Über den Namen des Bedrohungsakteurs hinter dieser Operation liegen keine Informationen vor. Forensikexperten konnten eine Kopie des Skripts wiederherstellen. Das hätte jedoch nicht geschehen sollen, da der Code eine Anweisung enthält, sich nach der Verwendung selbst zu entfernen.

Bildung ist der Schlüssel zu besserer Sicherheit

Offensichtlich wies die angegriffene Organisation Sicherheitslücken auf. Die Hacker nutzten mehrere schlechte Praktiken aus, insbesondere beim Einsatz von Software wie TeamViewer, die die Fernsteuerung von Computern ermöglicht. Auch der SSH-Root-Zugriff birgt Sicherheitsrisiken.

Penetrationstests und gute Praktiken können solche Schwachstellen verhindern. Außerdem können Erkennungstools beispielsweise .py-Dateien aufspüren, indem sie Verzeichnisse regelmäßig scannen.

Schlechte Gewohnheiten lassen sich natürlich ändern. Organisationen, die sensible Daten speichern, sollten sicherstellen, dass ihre Teams sicherheitsbewusst sind – insbesondere Mitarbeiter mit Administratorrechten. Es bringt nichts, einer bestimmten Person die Schuld zu geben. Sie wären überrascht, wie viele Unternehmen diesen Aspekt aus Budget- oder Zeitmangel oder einfach aus Bequemlichkeit vernachlässigen.

Selbst wenn es Bedrohungsakteuren unter bestimmten Bedingungen gelungen ist, die Multi-Faktor-Authentifizierung zu überwinden, bleibt sie für Hacker eine gewaltige Hürde, und Benutzer mit weitreichenden Rechten sollten sie stets aktivieren. Ohne Root-Zugriff und SSH-Shell zu arbeiten, kann schwieriger sein, ist aber eine sinnvolle Sicherheitsmaßnahme.

Solche Blitzangriffe können verheerend sein. Ransomware-Angriffe lassen sich zwar nicht vollständig verhindern, doch es gibt mehrere Maßnahmen zu ihrer Eindämmung:

  • Mehrere Verteidigungsebenen einrichten
  • Die sensibelsten Bereiche vom restlichen Netzwerk isolieren
  • Benutzerkonten mit Berechtigungen absichern, um gefährliche Rechteausweitungen zu verhindern

Weitere Informationen zu Ransomware-Schutz und -Wiederherstellung:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.