Kit dâĂ©vasion de VM VMware ESXi exploitĂ© via SonicWall, actif avant la divulgation des failles
Selon BleepingComputer (article de Bill Toulas), sâappuyant sur une analyse de Huntress, des acteurs de la menace sino-phones ont utilisĂ© un Ă©quipement VPN SonicWall compromis pour livrer un kit dâexploit permettant une Ă©vasion de machine virtuelle sur VMware ESXi, potentiellement un an avant la divulgation publique des vulnĂ©rabilitĂ©s visĂ©es. Nature de lâattaque : chaĂźne dâexploits dâ« Ă©vasion de VM » contre VMware ESXi depuis une VM invitĂ©e vers lâhyperviseur, avec dĂ©ploiement dâun backdoor VSOCK sur lâhĂŽte ESXi. đš Point dâentrĂ©e : VPN SonicWall compromis, pivot avec un compte Domain Admin, RDP vers des contrĂŽleurs de domaine, prĂ©paration dâexfiltration, puis exĂ©cution de la chaĂźne dâexploit. Cible pressentie : ESXi 8.0 Update 3 (indice dans les chemins de build). Des Ă©lĂ©ments en chinois simplifiĂ© et un README en anglais suggĂšrent un dĂ©veloppement modulaire potentiellement destinĂ© Ă ĂȘtre partagĂ©/vendu. VulnĂ©rabilitĂ©s impliquĂ©es (corrĂ©lĂ©es par le comportement observĂ©, sans confirmation absolue) : ...