Cyber Security Alerts &
Advisories
Executive Summary
Varian ransomware Linux canggih yang menargetkan infrastruktur VMware ESXi telah
muncul sebagai ancaman signifikan bagi lingkungan virtualisasi perusahaan. Lockbit
Linux ESXi ransomware mewakili evolusi yang mengkhawatirkan dalam lanskap
ransomware, yang secara khusus dirancang untuk mengompromikan dan mengenkripsi
infrastruktur mesin virtual yang menjadi tulang punggung pusat data modern dan
lingkungan komputasi awan.
Berbeda dengan malware Linux tradisional yang terutama berfokus pada serangan
distributed denial-of-service (DDoS) atau operasi cryptocurrency mining, varian yang
menargetkan ESXi ini menunjukkan pergeseran strategis pelaku ancaman ke arah aset-
aset perusahaan bernilai tinggi. Desain malware ini mencerminkan pemahaman bahwa
server ESXi menjalankan banyak mesin virtual yang berisi data bisnis kritis,
menjadikannya target yang sangat menguntungkan untuk tuntutan tebusan.
Ransomware ini menggunakan teknik canggih untuk menghindari deteksi dan analisis,
sekaligus mempertahankan tingkat kerahasiaan operasional sepanjang siklus
eksekusinya. Arsitekturnya yang modular mencakup kemampuan logging yang
komprehensif, fungsi daemon, dan bahkan dilengkapi dengan menu bantuan bawaan,
yang menunjukkan pendekatan pengembangan matang yang memprioritaskan baik
fungsionalitas maupun fleksibilitas operasional.
19/08/2025 1
Cyber Security Alerts &
Advisories
Lockbit Linux EXSi Ransomware Variant
Informasi:
Threat Actors : LockBit Ransomware Group (Ransomware-as-a-Service / RaaS
operators dan afiliasi)
Attack Type : Ransomware attack (Linux-based, VM encryption, double extortion)
Objective : Mengenkripsi mesin virtual & data bisnis kritis untuk menuntut tebusan,
serta kemungkinan mencuri data untuk ekstorsi ganda
Target Technology : VMware ESXi hypervisors, Virtual Machines (VMDK, VSWP, snapshot
files)
Target Industry : Enterprise, Cloud Service Providers, Data Centers, Critical Infrastructure,
sektor dengan ketergantungan tinggi pada virtualisasi
Target Geography : Global (tidak spesifik, bergantung pada afiliasi LockBit; historis banyak
menyerang Amerika Utara, Eropa, dan Asia)
Business Impact : Downtime layanan, hilangnya data kritis, kerugian finansial signifikan,
kebocoran data sensitif, kerusakan reputasi, potensi implikasi hukum.
Varian ransomware LockBit Linux ESXi muncul sebagai ancaman serius bagi infrastruktur
virtualisasi perusahaan, dengan kemampuan khusus untuk mengenkripsi server VMware ESXi
yang menjalankan mesin virtual berisi data bisnis kritis. Berbeda dari malware Linux tradisional
yang berfokus pada DDoS atau crypto mining, varian ini menunjukkan pergeseran strategi pelaku
menuju target bernilai tinggi dengan potensi dampak besar terhadap operasional dan finansial
organisasi. Analisis oleh Hack & Cheese dan Trend Micro mengungkapkan bahwa ransomware
ini memiliki arsitektur modular dengan fitur logging komprehensif, fungsi daemon, menu bantuan
bawaan, serta teknik anti-detection yang menunjukkan tingkat kematangan tinggi. Dengan
karakteristik tersebut, LockBit Linux ESXi ransomware dipandang sebagai evolusi berbahaya
dalam lanskap ancaman yang menuntut organisasi segera memperkuat patching, kontrol akses,
backup, dan monitoring guna meminimalkan risiko serangan.
19/08/2025 2
Cyber Security Alerts &
Advisories
Tactics, Techniques, and Procedures (TTPs) Lockbit Linux EXSi Ransomware Variant
Taktik Teknik Prosedur
Command & Scripting Interpreter: Unix Sampel menggunakan pemanggilan
Shell (T1059.004) system()/popen() untuk menjalankan
utilitas ESXi/Unix (esxcli, vim-cmd, vm-
Execution
support, awk, sed, grep, xargs) sebagai
langkah operasional—mulai dari
enumerasi VM hingga tahap impact.
File and Directory Discovery (T1083) Melakukan enumerasi file/VM melalui
vm-support --listvms dan penelusuran
berkas dengan pola/glob untuk
menentukan target (mis. folder
/vmfs/volumes, file VM).
Discovery
Software Discovery (T1518) Mengecek ketersediaan tool penting
(esxcli, vim-cmd, vm-support, awk, sed,
grep, xargs) dan menampilkan
help/keluar jika tidak ditemukan—
indikasi pre-check lingkungan.
Debugger Evasion (T1622) Memanggil ptrace/anti-debug; jika
terdeteksi debugging, proses dihentikan
(mekanisme evasion saat analisis).
Obfuscated/Compressed Files & String sensitif (nama
Information (T1027) + proses/file/argumen) disembunyikan dan
Deobfuscate/Decode (T1140) dideobfusikasi runtime untuk
Defense Evasion
menghindari deteksi statis.
Indicator Removal on Host (T1070) Mengisi ruang kosong disk (membuat
berkas besar di /tmp) untuk “wiping”
artefak forensik/free space sebelum/atau
sesudah enkripsi; membersihkan jejak
sementara (PID/lock/log).
External Remote Services (T1133) Mengaktifkan SSH host ESXi (via vim-
Persistence /
cmd hostsvc/enable_ssh/hostsvc) guna
Lateral
memastikan akses jarak jauh
Movement
berkelanjutan/operasionalisasi
Enabler
serangan.
Data from Local System (T1005) Menarget berkas-berkas VM penting
Collection (mis. .vmdk, snapshot/swap) di datastore
ESXi untuk diproses (dienkripsi).
Service Stop (T1489) Men-suspend/ menghentikan VM
terlebih dahulu melalui perintah
Impact
hypervisor agar enkripsi tidak merusak
VM yang sedang aktif.
19/08/2025 3
Cyber Security Alerts &
Advisories
Data Encrypted for Impact (T1486) Enkripsi file dengan AES-ECB 256 +
proteksi parameter kunci memakai RSA,
lalu mengganti ekstensi ke
.lockbit/sejenis—mengakibatkan
unavailability data.
Indicator of Compromise:
Type Value
[Link]
[Link]
[Link]
[Link]
[Link]
IP
[Link]
[Link]
[Link]
[Link]
[Link]
086b51891ccf6c0769bf163cd9184a0b
12e2d56bd9c9422dce332b8c9a9b8f2b
14adaed27ec4115eb8a37914496ead35
15358dede6a3ccebe75ffd99029cbf65
165f87618becbfd414fbb04d9796019c
Hash-MD5
1915947545de235cbefd7f3d6a9c4fa7
3b6d732cbfeb9f9ca9b025e2483795de
5cc2306e9e0aa8d1cb095791febf89b3
744a3ca56f74ef7f3f67a48f7cbf9145
781247055339f90a36005747b8ae513e
06187023d399f3f57ca16a3a8fb9bb1bdb721603
3e5f73ce32da93ca8a2220585dcc40bdd8f9eaf7
51351c7d88e5ab39101619f279237136224d88e9
5411d7905bef69cb16d44f52fc46aa32fd922c80
57cfcd9ba63de7cb7f2d24d141fcd03248285183
Hash-SHA1
5ea0f82f78f99a51a92d6ea88650ee2013c7d06e
7006fd70e2c7ce2639a4566f2dd9a65be7824d72
70db4e1c2ac4b373829793d9a195eed15eaf3d4f
776caeb2dd33be43760ca606cb9f2c8b027c376b
7c2e9232127385989ba4d7847de2968595024e83
1115a1142436e715f5d97f4bbb0c95c21e6883b9733b4516dd5d96aa2ca112
1e
1dffb15ef5ba25350ff9252d94c6b3abf36d97a2a05d84e14b0c6bada55cf349
Hash-SHA256 1e5149af26a259d0c41e5a5befb75003b2d5458b16b770e711bfa111f79d59
74
216daed80bfed9c554f24cda3342857bb6a8da94dd325a97c3f08a4e1c955d
af
19/08/2025 4
Cyber Security Alerts &
Advisories
25740b6e5aa7549ac4b1f9298a7c6e616deeeb17cc8ae34691f49e9c5cf201
57
26c116c1bb6edb4c01a8bd5f221acccd9f06811a298de298dda4a2d66ec66c
36
2eb4e72d2acc06666d0256fa91cfd752ddb40afd690de05a99223a7a4b044e
42
3b56cea72e8140a7044336933cf382d98dd95c732e5937a0a61e0e7296762
c7b
3fb6f17db04649a759cc0420e40758b1541e75fcbb8c56bc094131863791dd
9d
47237559679ac4d89c4b748da780f4bf7ef38a04dd6ed525c7f83d9ba3588e2
5
[Link]
[Link]
URL
[Link]
[Link]
Yara Rule
rule LockBit_ESXi_HighConfidence {
meta:
author = "SOC"
date = "2025-08-19"
description = "High-confidence indicators for LockBit ESXi variant — specific ESXi utilities,
commands and artifact strings"
reference = "Hack & Cheese analysis (LockBit ESXi)"
severity = "high"
strings:
$s1 = "vm-support --listvms" ascii wide nocase
$s2 = "vim-cmd vmsvc/[Link]" ascii wide nocase
$s3 = "vim-cmd vmsvc/[Link]" ascii wide nocase
$s4 = "vim-cmd hostsvc/enable_ssh" ascii wide nocase
$s5 = "esxcli" ascii wide nocase
$s6 = "/vmfs/volumes" ascii wide nocase
$s7 = ".vmdk" ascii wide nocase
condition:
(any of ($s*)) and filesize < 20MB
}
19/08/2025 5
Cyber Security Alerts &
Advisories
Rekomendasi:
1. Patch & Update
a. Selalu perbarui VMware ESXi dan komponen terkait dengan patch keamanan
terbaru.
2. Batasi Akses Management
a. Nonaktifkan SSH di host ESXi jika tidak digunakan.
b. Gunakan firewall/ACL untuk membatasi akses ke port manajemen (vSphere,
SSH, API).
3. Backup & Recovery
a. Simpan backup VM secara rutin di lokasi terpisah/offline.
b. Uji proses restore secara berkala.
4. Segmentasi Jaringan
a. Pisahkan host ESXi dan datastore dari jaringan user biasa.
b. Gunakan VLAN/firewall untuk meminimalkan lateral movement.
5. Hardening ESXi
a. Hanya izinkan login via vCenter (hindari login langsung root ke ESXi).
b. Terapkan strong password + MFA untuk akun admin.
6. Monitoring & Detection
a. Pantau perintah mencurigakan: vim-cmd, esxcli, vm-support, dd if=/dev/zero.
b. Gunakan EDR/SIEM untuk mendeteksi file ekstensi baru (.lockbit) atau aktivitas
enkripsi massal.
Referensi:
1. [Link]
2. [Link]
3. [Link]
19/08/2025 6