Scattered Spider захватывает VMware ESXi: новая волна атак парализует инфраструктуру компаний
Хакерская группировка Scattered Spider, известная своей безупречной социальной инженерией, развязала масштабную кампанию против корпоративных виртуализированных сред в США. По данным Google Threat Intelligence Group (GTIG), преступники атакуют гипервизоры VMware ESXi в компаниях розничной торговли, авиации, страхования и транспорта, полностью обходя уязвимости — вместо этого они используют обман и подмену личности.
Атака начинается с телефонного звонка в службу поддержки, где злоумышленник, выдавая себя за сотрудника компании, просит сбросить пароль Active Directory. Получив начальный доступ, они изучают внутренние документы, определяют имена администраторов домена и VMware, а затем повторяют атаку уже от имени этих привилегированных пользователей. Цель — доступ к VMware vCenter и полное управление виртуальной инфраструктурой.
После получения контроля над vCenter злоумышленники активируют SSH на ESXi-хостах, сбрасывают root-пароли и проводят атаку типа «disk-swap», чтобы извлечь критические данные, включая базу NTDS.dit из контроллера домена. На финальном этапе они разворачивают ransomware и шифруют все виртуальные машины, включая резервные копии и хранилища.
GTIG предупреждает: атака Scattered Spider может занять всего несколько часов и приводит к полному разрушению инфраструктуры. Чтобы защититься, Google рекомендует изоляцию Tier 0-активов, отключение SSH, внедрение отказоустойчивой MFA и использование SIEM-систем с немодифицируемыми бэкапами.