Глобальная кампания по взлому VMware vCenter затронула 361 сервер в 47 странах

security

Критическая уязвимость в VMware vCenter, получившая максимальный балл опасности, стала мишенью скоординированной глобальной кампании. Расследование инцидента показало, что атаке подверглись более 360 серверов в 47 странах, причём большинство взломов произошло в течение нескольких дней после публикации предупреждения производителя. Среди пострадавших - технологические компании, университеты, исследовательские институты и операторы связи. Кампания не была ограничена каким-либо одним регионом, что указывает на автоматизированный поиск уязвимых систем по всему миру.

Описание

По данным QUIRSO, восстановление картины атаки позволило установить точное число пострадавших: 361 уникальный IP-адрес в 47 странах. Наибольшее количество скомпрометированных узлов приходится на Германию, США, Турцию, Иран и Францию - в сумме они дают более половины всех жертв. Авторы отчёта подчёркивают, что число адресов не равно числу организаций, поскольку часть инфраструктуры принадлежит хостинг-провайдерам и облачным сервисам. Примечательно и то, что в материковом Китае пострадавших не обнаружено.

Первые взломы были зафиксированы 3 августа, то есть через пять дней после выхода бюллетеня безопасности. Уже к 5 августа под контролем злоумышленников оказались 95% всех жертв. Используемая уязвимость затрагивает компонент Syslog Server, который отвечает за обработку системных журналов. Специально сформированные данные позволяют злоумышленнику записать файлы в привилегированную область системы, что в итоге даёт выполнение команд с правами администратора. В атаке применялся планировщик заданий, через который вредоносные команды запускались каждую минуту.

Для управления взломанными серверами злоумышленники использовали легитимный инструмент удалённого администрирования на основе SSH. Он настраивался на исходящее соединение с сервером атакующих, что позволяло обходить межсетевые экраны, ориентированные на блокировку входящих подключений. Закрепление в системе осуществлялось через несколько независимых механизмов: поддельные задания планировщика, имитирующие служебные процессы VMware, вредоносные скрипты на веб-интерфейсе и создание новых привилегированных учётных записей. Многие скрипты автоматически удаляли себя после выполнения, чтобы скрыть следы и затруднить расследование.

В финальной стадии атаки злоумышленники создавали локальные учётные записи администратора на гипервизорах ESXi, а затем разворачивали программу-вымогатель, которая шифровала виртуальные машины и делала их недоступными. Для усугубления ущерба удалялся компонент, отвечающий за высокую доступность, что лишало организацию возможности быстро восстановить работу. Шифрование затрагивало и файлы журналов, что дополнительно уничтожало ценные для защиты данные.

Отдельно в логах пострадавшей системы были обнаружены следы активности, использующей другую уязвимость того же производителя - обход проверки подлинности. Эта активность, вероятно, велась другим злоумышленником. Наблюдалось создание административных учётных записей и сбор информации об инфраструктуре через стандартные интерфейсы управления, однако убедительных признаков связи с основной кампанией не выявлено.

Анализ вредоносных скриптов показал наличие китайскоязычных комментариев и использование программного обеспечения, популярного среди администраторов из Китая. Время активности соответствовало рабочим часам в часовом поясе UTC+8. Отсутствие жертв на территории материкового Китая также является косвенным признаком. Эти факторы позволяют с умеренной уверенностью отнести атаку к китайскоязычной группировке, однако данных для привязки к конкретной известной группе или государственному субъекту пока недостаточно.

Организациям, использующим VMware vCenter, необходимо немедленно установить обновления безопасности и ограничить доступ к панелям управления из интернета. Рекомендуется регулярно проверять учётные записи на предмет несанкционированных изменений и отслеживать необычные исходящие соединения. Применение многофакторной аутентификации и мониторинга действий администраторов снижает риск подобных атак. Кампания продолжает развиваться, и оценка её масштабов может быть пересмотрена по мере получения новых данных.

Индикаторы компрометации

Комментарии: 0