
Vulnerabilità di VMware vCenter sotto attacco attivo, che consente il controllo remoto persistente
Gli aggressori stanno sfruttando attivamente una vulnerabilità in VMware vCenter per mantenere l'accesso remoto a lungo termine ai sistemi colpiti, ponendo seri rischi per i provider di hosting e le aziende.
VMware vCenter è una piattaforma di gestione centralizzata utilizzata da molte aziende, inclusi i provider di hosting web, per controllare i server virtuali. Una vulnerabilità in questo software è ora attivamente sfruttata dagli aggressori per stabilire un accesso remoto persistente, il che significa che possono mantenere il controllo sui sistemi colpiti anche dopo riavvii o modifiche delle credenziali. I ricercatori di sicurezza hanno osservato attività dannose legate a questa falla e le organizzazioni che fanno affidamento sull'infrastruttura VMware sono invitate ad agire immediatamente per proteggersi.
L'accesso remoto persistente è particolarmente pericoloso perché dà agli aggressori un punto d'appoggio difficile da rimuovere. A differenza di un'intrusione una tantum, l'accesso persistente consente ai criminali informatici di tornare nell'ambiente compromesso quando vogliono, per rubare dati, installare malware o interrompere i servizi. Poiché vCenter ha tipicamente un ampio controllo amministrativo su molte macchine virtuali, una compromissione riuscita può avere conseguenze di vasta portata sull'intero ambiente di hosting.
Lo sfruttamento delle vulnerabilità di vCenter segue spesso uno schema noto. Gli aggressori scansionano Internet alla ricerca di interfacce di gestione esposte, tentano di sfruttare la falla e poi creano nuovi account amministratore, modificano file di sistema o installano software dannoso che sopravvive ai normali tentativi di pulizia. In molti casi, le organizzazioni colpite non si rendono conto di essere state compromesse finché gli aggressori non hanno già causato danni significativi. Ciò rende essenziali la rilevazione precoce e l'applicazione rapida delle patch.
Per i proprietari di siti web e le aziende che dipendono da servizi ospitati, questa minaccia è un promemoria che la sicurezza dell'infrastruttura sottostante è importante quanto la sicurezza del sito web stesso. Se il vCenter di un provider di hosting viene compromesso, i dati dei clienti, la disponibilità del sito web e persino le configurazioni di dominio potrebbero essere a rischio. Anche le organizzazioni che non gestiscono direttamente VMware dovrebbero verificare che i loro provider applichino gli aggiornamenti di sicurezza e monitorino attività sospette.
Per mitigare questo rischio, i team di sicurezza dovrebbero applicare immediatamente tutte le patch disponibili da VMware, limitare l'accesso di rete alle interfacce di gestione di vCenter, imporre l'autenticazione multi-fattore e monitorare i log per la creazione di account insoliti o tentativi di accesso remoto. La segmentazione della rete può anche limitare il raggio d'azione di una compromissione separando i sistemi di gestione critici dai carichi di lavoro generali.
Per le organizzazioni che non hanno le competenze interne per proteggere ambienti di virtualizzazione complessi, lavorare con un provider IT attento alla sicurezza come AEU-I può aiutare a garantire che l'infrastruttura sia indurita, monitorata e mantenuta aggiornata contro le minacce emergenti. AEU-I offre servizi di consulenza e infrastruttura che possono ridurre il rischio di intrusioni persistenti.
In sintesi, lo sfruttamento attivo di una vulnerabilità di VMware vCenter evidenzia la necessità continua di una gestione vigile delle patch e della sicurezza dell'infrastruttura. Rimanendo informati e adottando misure proattive, le organizzazioni possono ridurre la loro esposizione agli attacchi di accesso remoto persistente e proteggere le risorse digitali dei loro clienti.
Come Proteggerti
- Se hai un sito web, chiedi al tuo provider di hosting se usano VMware e se hanno applicato gli ultimi aggiornamenti di sicurezza per vCenter.
- Attiva l'autenticazione a due fattori per l'area di amministrazione del tuo sito web e per qualsiasi account che usi per gestire il tuo hosting, così una password rubata da sola non può far entrare gli aggressori.
- Esegui regolarmente il backup dei file del tuo sito web e del database in una posizione che controlli, così puoi ripristinare se il tuo provider di hosting viene compromesso.
- Controlla eventuali modifiche insolite sul tuo sito web, come nuovi file che non hai creato, utenti admin inaspettati o prestazioni lente, e segnalale al tuo provider di hosting.
- Mantieni aggiornati il tuo computer e il browser e usa un gestore di password per creare password forti e uniche per ogni account online.