Интересно «Пароль01» и дырявый VPN. Как пустить хакеров в сеть, чтобы они сломали вообще всё (пошаговая инструкция).

Admin

Администратор

«Пароль01» и дырявый VPN. Как пустить хакеров в сеть, чтобы они сломали вообще всё (пошаговая инструкция).


1768245959434



Обнаружены следы использования 0Day в VMware ESXi за год до официального раскрытия.



Виртуальные машины часто воспринимают как надежные «контейнеры» для проверки риска, даже если внутри что-то пошло не так. Но в декабре 2025 года команда Huntress столкнулась с инцидентом, который напомнил неприятную вещь. Иногда атакующему достаточно вырваться из одной гостевой VM, чтобы добраться до самого гипервизора VMware ESXi и получить контроль над всем хостом.

По оценке Huntress Tactical Response, начальная точка входа почти наверняка была куда прозаичнее, чем последующие трюки с виртуализацией. Злоумышленники, судя по индикаторам и тактикам, попали в сеть через скомпрометированный SonicWall VPN. Дальше, уже имея привилегии администратора домена, они начали перемещаться по инфраструктуре через RDP, в том числе на резервный и основной контроллеры домена.

На резервном контроллере домена атакующие пытались сменить пароль учетной записи администратора на Password01$ с помощью Impacket, но попытку заблокировали средства защиты. Параллельно злоумышленники запускали обычные инструменты разведки сети, например Advanced Port Scanner и SoftPerfect Network Scanner, а затем использовали ShareFinder, чтобы собрать список общих сетевых ресурсов и выгрузить его в файл.

На основном контроллере домена они развернули набор эксплойтов для VMware ESXi и примерно через 20 минут изменили правила Windows Firewall так, чтобы отрезать машину от внешних сетей, сохранив связь с внутренними диапазонами. Подобные настройки часто встречаются в атаках, когда цель состоит в том, чтобы усложнить жертве обращение за помощью и одновременно не мешать злоумышленнику распространяться по сети. После этого, по данным Huntress, началась подготовка к выносу данных. Для упаковки использовали WinRAR и сетевые шары.

Самое интересное началось в момент запуска набора, который должен был «вывести» атакующего за пределы виртуальной машины. В схеме фигурирует отключение компонентов VMware VMCI через devcon.exe, а затем загрузка неподписанного драйвера с помощью KDU, известного инструмента класса BYOVD, когда для обхода Driver Signature Enforcement используется уязвимый, но легитимно подписанный драйвер. Оркестратор атаки, который в отчете получил имя MAESTRO, управляет цепочкой действий, следит за прогрессом и после успешного взлома даже включает обратно отключенные драйверы VMware, чтобы снаружи все выглядело более «нормально».

Huntress считает, что набор, вероятно, использует связку из трех уязвимостей, закрытых VMware в бюллетене VMSA-2025-0004 от 4 марта 2025 года. Речь про CVE-2025-22226 с утечкой данных из процесса vmx, CVE-2025-22224, которая помогает повредить память и добиться исполнения кода, и CVE-2025-22225, позволяющую выбраться из песочницы vmx на уровень ядра гипервизора. В отчете подчеркивают, что эксплойт ориентирован на огромный парк версий. Внутри обнаружили таблицу с поддержкой 155 сборок ESXi от 5.1 до 8.0, а это значит, что многие устаревшие инсталляции остаются под ударом в принципе без шансов на исправление.

После компрометации гипервизора атакующие, по описанию, устанавливали бэкдор под Linux, ведь ESXi основан на Linux-подобном ядре и может запускать ELF-бинарники. Для удаленного управления использовался VSOCK, это быстрый канал связи между виртуальными машинами и хостом, который не проходит через привычный сетевой стек. Из-за этого трафик такого бэкдора не видят межсетевые экраны и сетевые IDS, то есть стандартный мониторинг "по проводу" здесь может просто промолчать.

Huntress отдельно обращает внимание на практическую проблему защиты. Если атака уходит в VSOCK, ловить ее надо на самом ESXi, а не только на периметре. В качестве одного из вариантов проверки упоминается поиск необычных процессов и открытых VMCI-сокетов прямо на хосте, например через lsof -a.

В наборе нашлись следы разработки с упрощенными китайскими строками в путях, включая папку с названием на китайском языке. В PDB-путях также фигурируют даты сборки – 2 ноября 2023 года и 19 февраля 2024 года. Это заметно раньше публичного раскрытия уязвимостей VMware и наводит на мысль, что эксплойт мог существовать как потенциальный zero-day больше года, а сам разработчик был явно хорошо обеспечен ресурсами и, вероятно, работал в китайскоязычной среде.

По оценке Huntress, цепочка вполне могла закончиться шифровальщиком. Захват ESXi удобен для выведения из строя сразу множества виртуальных серверов, а это любимая цель вымогателей. Но в этом случае атаку остановили специалисты Huntress Tactical Response и SOC, не дав сценарию дойти до финала.

Вывод у истории одновременно простой и неприятный. Самые "космические" эксплойты нередко начинаются с приземленных вещей вроде взломанного VPN, а изоляция виртуальных машин не является абсолютной защитой. Поэтому патчи ESXi стоит ставить максимально быстро, старые версии выводить из эксплуатации, а мониторинг дополнять контролем того, что происходит непосредственно на гипервизорах, иначе часть активности может пройти мимо любых сетевых датчиков.
 
Похожие темы
Admin UFOLABSNEWS Android снова пропускает трафик мимо VPN даже с функцией kill switch. Новости в сети 0
Admin UFOLABSNEWS Surfshark VPN сообщил о взломе внутренних тестовых серверов. Новости в сети 0
Admin UFOLABSNEWS Check Point устранила две критические уязвимости в VPN-сертификатах. Новости в сети 0
devqp Статья Подключение к корпоративным VPN с Linux VPS через openconnect и vpn-slice Уязвимости и взлом 0
Admin UFOLABSNEWS Хакеры начали атаковать корпоративные VPN-шлюзы NetScaler в течение суток после публикации кода уязвимости. Новости в сети 0
Admin UFOLABSNEWS Боярский призвал россиян ограничить использование VPN, особенно среди молодёжи. Новости в сети 0
devqp Статья Подключение к корпоративным VPN с Linux VPS через OpenConnect и VPN-Slice Полезные статьи 0
Admin UFOLABSNEWS Бесплатный VPN WireVPN оказался частью крупной схемы по продаже интернет-трафика. Новости в сети 0
Admin UFOLABSNEWS Исследование выявило утечки данных и отслеживание в популярных бесплатных VPN для Android. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют поддельные установщики популярных VPN для полного контроля над устройствами. Новости в сети 0
Admin UFOLABSNEWS Иранские власти используют фальшивые VPN для слежки за гражданами. Новости в сети 0
Admin UFOLABSNEWS Бесплатные VPN-расширения для Chrome и Firefox оказались инструментами кражи паролей. Новости в сети 0
Admin Интересно PT NGFW представил индустриальную модель 905i и обновление 1.11 с поддержкой Remote Access VPN. Новости в сети 0
Admin Интересно Российским программистам предложили доступ к GitHub через государственный VPN. Новости в сети 0
Admin Интересно Государство блокирует VPN, но разрешит «Билайну» сделать свой, правильный VPN. Новости в сети 0
Admin Интересно Золотой VPN и изоляция от мира. К чему привела новая государственная политика контроля сетей. Новости в сети 0
Admin Интересно Telegram снова теряет прокси. Пользователи в России жалуются на массовые сбои MTProto и VPN. Новости в сети 0
Admin Интересно Первый VPN-сервис, используемый киберпреступниками, ликвидирован в ходе международной операции. Новости в сети 0
Admin Интересно Плату за VPN-трафик переносят уже в третий раз. Новости в сети 0
Admin Интересно Europol ликвидировал VPN-сервис First VPN, используемый киберпреступниками. Новости в сети 0
Admin Интересно Хакеры обходят двухфакторную аутентификацию в SonicWall SSL VPN. Новости в сети 0
Admin Интересно Мессенджер MAX вызывает споры из-за сбора данных и блокировки VPN. Новости в сети 0
Admin Интересно VPN, просевший трафик и минус 7 млрд руб. Как новые требования Минцифры ударили по маркетплейсам. Новости в сети 0
Admin Интересно Халява закончилась. Теперь за VPN придётся платить не только сервису, но и оператору связи. Новости в сети 0
Admin Интересно Европа готовит запрет VPN из-за обхода возрастных фильтров. Новости в сети 0
Admin Интересно VPN стал повседневным инструментом для каждого второго россиянина. Новости в сети 0
Admin Интересно VPN, украденный пароль и скрипт с GitHub. Хакер захватил корпоративную сеть за несколько часов — почти без следов. Новости в сети 0
Admin Интересно Первый удар по VPN в США: как Юта хочет запретить анонимность, не имея на это технических средств. Новости в сети 0
Admin Интересно В России могут появиться «белые VPN» и доверенные протоколы. Новости в сети 0
Admin Интересно Парадокс 2026 года: чтобы зайти на российский сайт из Турции, вам нужен VPN с российским IP. Новости в сети 0
Admin Интересно Не покупайте VPN на год вперёд. Инсайдер раскрыл, почему это может быть ловушкой. Новости в сети 0
Admin Интересно Рынок электронной коммерции теряет сотни миллионов рублей ежедневно из-за блокировок VPN. Новости в сети 0
Admin Интересно Роскомнадзор больше не один. Теперь за вашим VPN следят ещё 19 приложений. Новости в сети 0
Admin Интересно Полиция действительно может проверить ваш телефон на наличие VPN? Отвечает МВД. Новости в сети 0
Admin Интересно Повестки в военкомат и отзыв аккредитации. Чем грозит персоналу ИТ-компаний работа приложений через VPN. Новости в сети 0
Admin Интересно Павел Дуров раскритиковал Apple за блокировку VPN-клиентов в России. Новости в сети 0
Admin Интересно Минцифры обсуждает меры по ограничению использования VPN в России. Новости в сети 0
Admin Интересно Минцифры требует блокировать VPN для сохранения статуса в «белых списках». Новости в сети 0
Admin Интересно Использование VPN может усилить слежку за пользователями. Новости в сети 0
Admin Интересно VPN не нужен: на Хабре вышел TG Unblock для ускорения Telegram. Новости в сети 0
Admin Интересно Хакеры активно исследуют уязвимости VPN для атак. Новости в сети 0
Admin Интересно Storm-2561 распространяет троянские VPN-клиенты через SEO-отравление для кражи учетных данных. Новости в сети 0
Admin Интересно Telegram рассчитывал на VPN. В Госдуме объяснили, почему это не сработает. Новости в сети 0
Admin Интересно VPN или тюрьма? Иранские операторы поставили пользователей перед крайне неприятным выбором. Новости в сети 0
Admin Интересно Смерть «белых» схем. РКН научился вычислять VPN, маскирующиеся под легальные сервисы. Новости в сети 0
Admin Статья Настройка простейшего варианта backconnect VPN с пассивным коммуникационным сервером за NAT Анонимность и приватность 0
Admin Статья Поднимаем личный VPN-сервер за 30 мин на своем VPS через Amnezia VPN Анонимность и приватность 0
Admin Статья Строим цепочку VPN с Wireguard/Amnezia Анонимность и приватность 0
Admin Статья Почему "твой VPN" хуже коммерческого Анонимность и приватность 0
Admin Статья [FAQ] - Создаем связку VPN-TOR-VPN Анонимность и приватность 0

Название темы