Хакеры устанавливают бэкдоры в гипервизоры ESXi с помощью VIB-пакетов

Хакеры устанавливают бэкдоры в гипервизоры ESXi с помощью VIB-пакетов

Хакеры устанавливают бэкдоры в гипервизоры ESXi с помощью VIB-пакетов

При разборе одной из целевых хакерских атак эксперты Mandiant обнаружили несколько неизвестных ранее бэкдоров в гипервизоре VMware ESXi и подконтрольных виртуальных машинах. Как оказалось, для внедрения и сокрытия вредоносных кодов взломщики использовали установочные пакеты vSphere — VIB.

В VIB помимо заархивированной полезной нагрузки входят XML-дескриптор с конфигурационными данными и цифровая подпись. Такие пакеты можно использовать для создания задач автозагрузки, кастомных правил межсетевого экрана, развертывания обновлений и кастомных бинарников при перезапуске ESXi.

Прежде чем принять VIB, хост-система производит верификацию, в ходе которой определяется степень доверия к содержимому. При этом, кроме цифровой подписи, используется пометка в XML-файле: certified («сертифицировано VMware»), accepted (проверено VMware»), partner («создано партнером VMware», минимальный уровень доверия) или community («создано участником сообщества», недоверенный источник).

Проведенный в Mandiant анализ показал, что после входа в сеть и получения доступа к хост-машине хакеры опубликовали свой VIB, выдав его за творение партнера VMware (путем внесения изменений в XML-дескриптор). Поскольку такого трюка недостаточно — ESXi распознает подлог, сверившись с цифровой подписью, (в данном случае она отсутствовала), злоумышленники выставили флаг --force (откат поведения), чтобы обойти это препятствие.

Найденным в гипервизоре имплантам аналитики присвоили имена VirtualPita и VirtualPie. Первый представляет собой 64-битный пассивный бэкдор, который создает службу listener, работающую на заданном порту сервера ESXi. Вредонос, маскирующийся под легитимный сервис VMware, умеет выполнять произвольные команды, загружать и выгружать файлы, а также включать и выключать vmsyslogd.

Бэкдор VirtualPie написан на Python; он запускает прослушку IPv6-адреса на вшитом в код порту и поддерживает выполнение произвольных команд, передачу файлов и обратное подключение. Для коммуникаций зловред использует кастомный протокол и шифрование по RC4.

 

Исследователи также обнаружили два образца VirtualPita, работающих как init-демон в системах Linux vCenter. Оба зловредных бинарника выдавали себя за легитимный ksmd, а для получения команд использовали порт 7475/TCP.

Гостевые Windows на том же узле тоже оказались зараженными — написанный на C вредонос прятался в папке C:\Windows\Temp\avp.exe. Утилита, нареченная VirtualGate, состояла из двух частей — бесфайлового дроппера и полезной нагрузки (DLL), способной выполнять получаемые с гипервизора команды с использованием сокетов VMCI (Virtual Machine Communication Interface).

Разбор киберинцидента не выявил признаков эксплойта какой-либо уязвимости в продуктах VMware, хотя доступ к ESXi требует привилегий админа. В Mandiant полагают, что целью непрошеного вторжения являлся шпионаж, и поставили новую угрозу на контроль как UNC3886, предположительно исходящую из Китая.

Ее появление, по мнению экспертов, вызвано расширением использования систем EDR, позволяющих повысить эффективность детектирования вредоносных программ на Windows-машинах. Злоумышленникам волей-неволей приходится переключаться на мишени, обычно не поддерживающие EDR — устройства для доступа к сети, системы хранения SAN, серверы VMware ESXi.

Microsoft исправила баг, блокировавший Chrome в Windows

Microsoft закрыла проблему, из-за которой служба родительского контроля Family Safety блокировал запуск Google Chrome и некоторых других браузеров в Windows. Сбой впервые признали ещё в конце июня 2025 года, когда пользователи начали массово жаловаться, что Chrome либо не запускается вовсе, либо внезапно закрывается на устройствах с Windows 10 22H2 и Windows 11 22H2 и новее.

Как выяснилось, корень проблемы находился в механизме веб-фильтрации Family Safety. По задумке он должен запрашивать у родителей разрешение, если ребёнок пытается использовать альтернативный браузер.

Но из-за ошибки система начинала блокировать даже уже одобренные браузеры после их обновления. Новая версия приложения просто не запускалась или аварийно завершалась.

Microsoft объясняла это тем, что обновлённые версии браузеров нужно отдельно добавлять в список блокировки. Пока они туда не попадали, возникал конфликт, который приводил к сбоям.

На этой неделе корпорация подтвердила, что проблему устранили с помощью серверного исправления. Распространение фикса началось в начале февраля 2026 года, практически через восемь месяцев после первых сообщений о сбое. Обновление доставляется автоматически.

Пользователям, столкнувшимся с проблемой, достаточно подключить устройство к интернету, никаких дополнительных действий не требуется. В Microsoft уточняют, что исправление постепенно дойдёт до всех затронутых устройств в течение ближайших недель.

Тем, кто по каким-то причинам не может подключиться к сети, Советуют включить функцию «Отчёты об активности» в настройках Microsoft Family Safety. Это позволит родителям получать запросы на одобрение и вручную добавлять новые версии браузеров в список разрешённых.

RSS: Новости на портале Anti-Malware.ru