Kompromittert virtuell maskin ga angriper tilgang til hele ESXi-verten

Huntress har publisert en analyse av et innbrudd de observerte i desember 2025. En trusselaktør kompromitterte først en virtuell gjestemaskin, og tok seg derfra videre til samtlige arbeidslaster på ESXi-verten. Huntress har ikke kunnet konkludere med full sikkerhet, men hovedhypotesen er at tre sårbarheter fra en VMware-anbefaling publisert i mars året før ble utnyttet. Første tilgang kom trolig gjennom en kompromittert SonicWall VPN, og det fantes kjente utnyttelser i omløp allerede da anbefalingen kom.

Hva det betyr for virksomheten

Virtualiseringsplattformen er ofte det siste laget som patches, nettopp fordi den ikke er eksponert mot internett og fordi omstart krever planlagt nedetid. Denne hendelsen viser hvorfor det er en risikabel prioritering: når skillet mellom gjest og vert brytes, faller hele virtualiseringsmiljøet samtidig, inkludert systemer som ellers er godt segmentert. Kombinasjonen av en eksponert VPN og en upatchet vert gir en kort vei fra ytterkant til full kontroll.

Berigo anbefaler

  • Sett opp et fast patchevindu også for virtualiseringsverter, og aksepter planlagt nedetid som en del av driftskostnaden.
  • Skill administrasjonsnettet for ESXi fra ordinære klient- og servernett, og krev egen autentisering for tilgang.
  • Prioriter oppdatering av VPN-løsninger og andre ytterkantkomponenter, og verifiser at flerfaktorpålogging er slått på.
  • Test at sikkerhetskopier kan gjenopprettes uten tilgang til det kompromitterte virtualiseringsmiljøet.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt