Гиперджекинг

Гиперджекинг (англ. Hyperjacking) — это тип атаки, при котором злоумышленник получает несанкционированный контроль над гипервизором, образующим виртуальное окружение на хосте виртуальной машины[1]. Целью такой атаки выступает контроль над операционной системой, лежащей ниже уровня виртуальных машин, чтобы вредоносная программа злоумышленника могла работать незаметно для приложений внутри виртуальной машины.

undefined

Обзор

Гиперджекинг заключается во внедрении вредоносного, поддельного гипервизора, способного управлять всей системой сервера. Обычные меры безопасности оказываются неэффективны, поскольку операционная система не обнаруживает факт взлома устройства. При гиперджекинге гипервизор функционирует в скрытом режиме «под» основной системой, что затрудняет его обнаружение и увеличивает вероятность получения доступа к вычислительным серверам, влияя на работу всей организации или компании. После получения доступа ко всем компонентам сервера, злоумышленник может контролировать любое подключённое к нему устройство[2]. Гипервизор представляет собой единую точку отказа в обеспечении конфиденциальности и защиты чувствительных данных[3].

Для успешной реализации гиперджекинга злоумышленник может получить контроль над гипервизором несколькими способами[4]:

  • Внедрение вредоносного гипервизора под исходный гипервизор;
  • Захват контроля непосредственно над исходным гипервизором;
  • Запуск вредоносного гипервизора поверх существующего гипервизора.

Технологии защиты

Некоторые базовые элементы организации виртуальной среды позволяют снизить риск гиперджекинга:

  • Управление безопасностью гипервизора должно осуществляться раздельно от основного сетевого трафика. Это относится скорее к сетевым мерам, чем к самому гипервизору[1].
  • Гостевые операционные системы не должны иметь доступа к гипервизору. Инструменты управления не должны устанавливаться или запускаться из гостевой ОС[1].
  • Регулярное обновление и патчинг гипервизора[1].

Известные атаки

На начало 2015 года не было зафиксировано фактов успешных демонстраций гиперджекинга, за исключением тестов «proof of concept». Уязвимость VENOM(), обнаруженная в мае 2015 года, потенциально ставила под угрозу безопасность множества дата-центров[5]. Гиперджекинг является редким явлением из-за сложности прямого доступа к гипервизорам, однако рассматривается специалистами как реальная угроза[6].

29 сентября 2022 года компании Mandiant и VMware совместно объявили о выявленных случаях успешных атак гиперджекинга с использованием вредоносного ПО в реальных условиях[7], которые затронули несколько целевых систем и были частью предполагаемой шпионской кампании[8][9]. В ответ компания Mandiant опубликовала руководство по обеспечению защищённости среды гипервизора VMware ESXi с рекомендациями по повышению её безопасности[10].

Примечания

  1. 1 2 3 4 Hyperjacking. Telelink. Дата обращения: 3 апреля 2026. Архивировано 27 февраля 2015 года.
  2. Gray, Daniel Hyperjacking — угроза серверным системам будущего. SysChat. Дата обращения: 10 июня 2024. Архивировано 5 сентября 2025 года.
  3. Ryan, Sherstobitoff Virtualization Security — Часть 2. Virtualization Journal. Дата обращения: 3 апреля 2026. Архивировано 27 февраля 2015 года.
  4. Sugano, Alan Безопасность и виртуализация серверов. WindowsITPro. Дата обращения: 3 апреля 2026. Архивировано 27 февраля 2015 года.
  5. Уязвимость VENOM. CrowdStrike.com. Дата обращения: 3 апреля 2026. Архивировано 5 октября 2016 года.
  6. Типовые уязвимости виртуализации и способы их устранения. Penetration Testing Lab (25 февраля 2013). Дата обращения: 10 июня 2024. Архивировано 14 мая 2013 года.
  7. Marvi, Alexander; Koppen, Jeremy; Ahmed, Tufail; Lepore, Jonathan Bad VIB(E)s. Часть первая: персистентность вредоносного ПО на гипервизорах ESXi. Mandiant Blog (29 сентября 2022). Дата обращения: 10 июня 2024. Архивировано 30 сентября 2022 года.
  8. Greenberg, Andy. Неизвестные хакеры используют гиперджекинг для скрытого шпионажа (29 сентября 2022). Архивировано 30 сентября 2022. Дата обращения: 10 июня 2024.
  9. Hardcastle, Jessica Lyons Скрытое вредоносное ПО атакует инфраструктуру VMware ради шпионской деятельности на уровне гипервизора. The Register (29 сентября 2022). Дата обращения: 10 июня 2024. Архивировано 30 сентября 2022 года.
  10. Marvi, Alexander; Blaum, Greg Bad VIB(E)s. Часть вторая: обнаружение и защита гипервизоров ESXi. Mandiant Blog (29 сентября 2022). Дата обращения: 10 июня 2024. Архивировано 30 сентября 2022 года.

Категории