Глобальная кампания по взлому VMware vCenter затронула 361 сервер в 47 странах

security

Критическая уязвимость в VMware vCenter, получившая максимальный балл опасности, стала мишенью скоординированной глобальной кампании. Расследование инцидента показало, что атаке подверглись более 360 серверов в 47 странах, причём большинство взломов произошло в течение нескольких дней после публикации предупреждения производителя. Среди пострадавших - технологические компании, университеты, исследовательские институты и операторы связи. Кампания не была ограничена каким-либо одним регионом, что указывает на автоматизированный поиск уязвимых систем по всему миру.

Описание

По данным QUIRSO, восстановление картины атаки позволило установить точное число пострадавших: 361 уникальный IP-адрес в 47 странах. Наибольшее количество скомпрометированных узлов приходится на Германию, США, Турцию, Иран и Францию - в сумме они дают более половины всех жертв. Авторы отчёта подчёркивают, что число адресов не равно числу организаций, поскольку часть инфраструктуры принадлежит хостинг-провайдерам и облачным сервисам. Примечательно и то, что в материковом Китае пострадавших не обнаружено.

Первые взломы были зафиксированы 3 августа, то есть через пять дней после выхода бюллетеня безопасности. Уже к 5 августа под контролем злоумышленников оказались 95% всех жертв. Используемая уязвимость затрагивает компонент Syslog Server, который отвечает за обработку системных журналов. Специально сформированные данные позволяют злоумышленнику записать файлы в привилегированную область системы, что в итоге даёт выполнение команд с правами администратора. В атаке применялся планировщик заданий, через который вредоносные команды запускались каждую минуту.

Для управления взломанными серверами злоумышленники использовали легитимный инструмент удалённого администрирования на основе SSH. Он настраивался на исходящее соединение с сервером атакующих, что позволяло обходить межсетевые экраны, ориентированные на блокировку входящих подключений. Закрепление в системе осуществлялось через несколько независимых механизмов: поддельные задания планировщика, имитирующие служебные процессы VMware, вредоносные скрипты на веб-интерфейсе и создание новых привилегированных учётных записей. Многие скрипты автоматически удаляли себя после выполнения, чтобы скрыть следы и затруднить расследование.

В финальной стадии атаки злоумышленники создавали локальные учётные записи администратора на гипервизорах ESXi, а затем разворачивали программу-вымогатель, которая шифровала виртуальные машины и делала их недоступными. Для усугубления ущерба удалялся компонент, отвечающий за высокую доступность, что лишало организацию возможности быстро восстановить работу. Шифрование затрагивало и файлы журналов, что дополнительно уничтожало ценные для защиты данные.

Отдельно в логах пострадавшей системы были обнаружены следы активности, использующей другую уязвимость того же производителя - обход проверки подлинности. Эта активность, вероятно, велась другим злоумышленником. Наблюдалось создание административных учётных записей и сбор информации об инфраструктуре через стандартные интерфейсы управления, однако убедительных признаков связи с основной кампанией не выявлено.

Анализ вредоносных скриптов показал наличие китайскоязычных комментариев и использование программного обеспечения, популярного среди администраторов из Китая. Время активности соответствовало рабочим часам в часовом поясе UTC+8. Отсутствие жертв на территории материкового Китая также является косвенным признаком. Эти факторы позволяют с умеренной уверенностью отнести атаку к китайскоязычной группировке, однако данных для привязки к конкретной известной группе или государственному субъекту пока недостаточно.

Организациям, использующим VMware vCenter, необходимо немедленно установить обновления безопасности и ограничить доступ к панелям управления из интернета. Рекомендуется регулярно проверять учётные записи на предмет несанкционированных изменений и отслеживать необычные исходящие соединения. Применение многофакторной аутентификации и мониторинга действий администраторов снижает риск подобных атак. Кампания продолжает развиваться, и оценка её масштабов может быть пересмотрена по мере получения новых данных.

Индикаторы компрометации

IPv4

  • 146.56.116.119
  • 146.59.252.178
  • 185.144.28.120
  • 192.255.141.13
  • 5.34.176.100

Domain

  • intel.se9ly9upbhay.shop
  • profound-beijinho-504b1f.netlify.app

URL

  • http://185.144.28.120:3232/esxi.sh
  • http://5.34.176.100:5244/d/pikpak/My
  • http://5.34.177.38:9564/linuxFile
  • https://profound-beijinho-504b1f.netlify.app/f
  • https://tmpfiles.org/dl/1785758754.8cc04603f0b76caa/wqwNICA6Rb9o/systemlog.txt

SHA1

  • 073723eff5b69708e2d704abb94d3cf7f12ee3d2
  • 09b636e886e297723bdcc11fc97c3e635a3832f4
  • 6a6318f3924dfb4095fb59142d0113f3c3e9ab51
  • 70b392f5f34faddc6be7a991e6f91a49f74ed424
  • a9be4aa4e11d3e788b448d231b505706b4302fa6
  • c58c37fbd4a1978ce96bf141b278346f03403980
  • da39a3ee5e6b4b0d3255bfef95601890afd80709
  • ddfac9a08081e07b9e4f93fb9ad71a751ee96de1
  • e876ceb47ba092420a97724a957152b3808568b0
  • efa9d8bc7356415966c2047c43e71921301ce75b

Комментарии: 0