Investigadores de Trend Micro han identificado una nueva variante de Cheers ransomware, a la cual se han referido como «Cheerscrypt», y que ha empezado a atacar servidores VMware ESXi vulnerables.

VMware ESXi es una plataforma de virtualización habitualmente utilizada por una gran cantidad de organizaciones de todo el mundo, por lo que la encriptación de los activos allí presentes puede traer consigo grandes consecuencias.

Una vez el servidor VMware ESXi es comprometido, el atacante procede con la encriptación, enumerando así las máquinas virtuales en ejecución y apagándolas después.  Al cifrar archivos, se buscan específicamente archivos con extensiones .log, .vmdk, .vmem, .vswp y .vmsn, los cuales están asociados, entre otras cosas, con snapshots, archivos de registro o discos virtuales. Cada archivo encriptado tendrá la extensión «.Cheers».