系统运维

微软:警惕利用VMware ESXi进行身份验证绕过攻击

字号+作者:创站实验室来源:电脑教程2025-11-26 19:40:27我要评论(0)

微软于7月29日发布警告,称勒索软件团伙正在积极利用 VMware ESXi 身份验证绕过漏洞进行攻击。该漏洞被追踪为CVE-2024-37085,由微软安全研究人员 Edan Zwick、Danie

微软于7月29日发布警告 ,微软称勒索软件团伙正在积极利用 VMware ESXi 身份验证绕过漏洞进行攻击。警惕进行

该漏洞被追踪为 CVE-2024-37085,利用由微软安全研究人员 Edan Zwick 、身份Danielle Kuznets Nohi 和 Meitar Pinto 发现 ,验证并在 6 月 25 日发布的绕过 ESXi 8.0 U3 更新中进行了修复  。

研究称 ,攻击该漏洞能让攻击者将新用户添加到由他们创建的微软“ESX 管理员”组中 ,建站模板并自动获得对 ESXi 虚拟机监控程序的警惕进行完全管理权限 。

虽然成功实施攻击需要对目标设备和用户交互具有高权限 ,利用但微软表示 ,身份已有几个勒索软件团伙利用漏洞完全掌控了管理员权限 ,验证窃取存储在托管虚拟机上的绕过敏感数据 ,在受害者的攻击网络中横向移动 ,亿华云并加密 ESXi 虚拟机管理程序的微软文件系统。

微软已确定至少三种可用于利用 CVE-2024-37085 漏洞的策略,包括:

将“ESX Admins”组添加到域并添加用户。将域中的任何组重命名为“ESX Admins”,并将用户添加到组或使用现有组成员。ESXi 虚拟机管理程序特权刷新(为其他组分配管理员权限不会将其从“ESX 管理员”组中移除) 。源码库

到目前为止,该漏洞已被被追踪为 Storm-0506 、Storm-1175、Octo Tempest 和 Manatee Tempest 的勒索软件运营商在野外利用 ,并在攻击中部署了Akira和Black Basta勒索软件。例如,Storm-0506 在利用 CVE-2024-37085 漏洞提升权限后  ,在一家北美工程公司的源码下载 ESXi 虚拟机管理程序上部署了 Black Basta 勒索软件 。

以Storm-0506为例的ESXi 攻击链

由于 ESXi 虚拟机 (VM) 具有高效的资源处理能力,目前已有许多企业开始使用该产品来托管关键应用程序和存储,这也导致针对企业组织的 ESXi 虚拟机管理程序的攻击趋势越来越明显 。微软警告称,高防服务器在过去三年中,针对 ESXi 虚拟机管理程序并对其造成影响的微软事件响应(Microsoft IR)事件数量增加了一倍多 。

攻击者一旦攻破虚拟机 ,不仅可以对企业正常业务开展造成巨大破环 ,还能将存储在虚拟机管理程序上的文件和备份进行加密 ,从而严重限制企业恢复数据的能力 。服务器租用

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 调查表明中小型企业受勒索软件的影响最大

    调查表明中小型企业受勒索软件的影响最大

    2025-11-26 19:39

  • Canalys:2022 年第四季度,全球网络安全规模近 200 亿美元

    Canalys:2022 年第四季度,全球网络安全规模近 200 亿美元

    2025-11-26 18:01

  • 我们一起聊聊 JNA 调用动态链接库

    我们一起聊聊 JNA 调用动态链接库

    2025-11-26 17:47

  • 现在 Windows 截图工具有一个主要的隐私缺陷

    现在 Windows 截图工具有一个主要的隐私缺陷

    2025-11-26 17:37

网友点评