VMware-VM-Exploits führen zu Hypervisor-Kontrolle und Ransomware-Angriffen

Am 19. März 2025 veröffentlichte Sicherheitsexperte Nital Ruzin eine brisante Analyse zu aktiven Angriffen auf VMware-Umgebungen. Die Ausnutzung dreier kritischer Schwachstellen (CVE-2025-22224, -22225, -22226) ermöglicht sogenannten VM Escapes, bei denen Angreifer aus einer kompromittierten virtuellen Maschine ausbrechen und Kontrolle über den Hypervisor (ESXi) erlangen – eine Eintrittskarte für die großflächige Ransomware-Verteilung.

Ein Angreifer kompromittiert eine Webserver-VM in der DMZ eines Paketdienstleisters und nutzt anschließend die Schwachstellen in VMware aus, um in die Virtualisierungsschicht vorzudringen. Dort angekommen, extrahiert er Anmeldedaten, übernimmt den vCenter-Zugang und verschlüsselt VMs – inklusive Backup-Daten.

Kritische Erkenntnisse:

  • Die Angriffe erfolgen netzwerkunabhängig und bleiben oft unsichtbar für klassische Sicherheitssysteme wie EDR oder SIEM.
  • Einmal im Hypervisor, können Angreifer VMs hostübergreifend lahmlegen.
  • ESXi- und vCenter-Logs sind zu unstrukturiert für effizientes Sicherheitsmonitoring.

Empfohlene Maßnahmen:

  • Sofortiges Patchen betroffener Systeme
  • Netzwerk- und Virtualisierungssegmentierung zur Begrenzung des Angriffsradius
  • Monitoring auch auf Hypervisor-Ebene und Einsatz von Honeypots (Canaries)
  • Einführung eines “Blast Radius”-Designs, um Auswirkungen eines Angriffs einzudämmen

Virtualisierte Infrastrukturen sind längst ins Visier von Ransomware-Gruppen geraten. Unternehmen müssen sich von der Illusion absoluter Sicherheit verabschieden und ihre Architektur proaktiv auf Widerstandsfähigkeit und Schadensbegrenzung ausrichten.

Related Posts

LibreOffice CVE-2025-1080 – Macro URL Arbitrary Script Execution

Am 4. März 2025 wurde die kritische Sicherheitslücke CVE-2025-1080 in LibreOffice bekannt, die es ermöglicht, interne Makros mit beliebigen Argumenten auszuführen. Die Schwachstelle betrifft die Unterstützung von Office URI-Schemata, die zur Integration mit Microsoft SharePoint dienen. Durch das neu eingeführte Schema „vnd.libreoffice.command“ konnten Angreifer speziell präparierte Browser-Links erstellen, die beim Öffnen in LibreOffice die Ausführung von Makros auslösen.

Read More

Laravel Reflected XSS via Route- und Request-Parameter in Debug-Mode Error Page

Der beliebte PHP Framework Laravel ist in den Versionen zwischen 11.9.0 und 11.35.1 von zwei kritischen Reflected Cross-Site Scripting (XSS)-Schwachstellen betroffen. Beide Schwachstellen treten im Debug-Modus (APP_DEBUG=true) auf, wenn ein HTTP-Fehler (5XX) generiert wird. Dabei werden entweder Route-Parameter oder Request-Parameter unzureichend encoded und direkt in die Fehlerseite eingebettet, was es Angreifern ermöglicht, schadhaften JavaScript-Code in den Browser des Benutzers einzuschleusen.

Read More

Privilege Escalation Sicherheitslücke in Zoom (CVE-2025-0151)

Am 11. März 2025 wurde unter der Kennung CVE-2025-0151 eine kritische Sicherheitslücke in den Zoom Workplace Apps veröffentlicht. Die Schwachstelle beruht auf einem “Use After Free”-Fehler, der es einem authentifizierten Benutzer ermöglicht, über Netzwerkzugriff eine Privilegieneskalation durchzuführen.

Read More