攻击者开始“住进”vCenter:WARPPANDA的ESXi隐蔽驻留手法

admin 2026-08-21 06:04:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文剖析WARPPANDA组织针对vCenter与ESXi的隐蔽驻留手法,攻击者经由边缘漏洞进入控制面,部署Go植入体构建VSOCK隧道,窃取数据并渗透云身份。防守需修补管理面漏洞、限制出站访问、监控未注册虚拟机与VSOCK异常、外送Syslog防篡改,并关联虚拟化、终端与云身份日志进行深度狩猎,实现从基础IOC匹配到行为检测的防御升级。 综合评分: 95 文章分类: 威胁情报,安全运营,云安全,内网渗透,漏洞分析


攻击者开始“住进”vCenter:WARP PANDA 的 ESXi 隐蔽驻留手法

原创

b1ackgat0 b1ackgat0

MaLoo情报杂谈

2026年8月1日 09:00 北京

在小说阅读器读本章

去阅读

摘要:虚拟化控制面一旦失守,攻击者获得的不是一台服务器,而是一组服务器、快照、网络路径和高权限身份。本文拆解 WARP PANDA 针对 vCenter 与 ESXi 的公开活动:从边缘设备到 vCenter,从伪装服务到 VSOCK 隧道,再到云身份和数据收集,并给出虚拟化环境的可观测点。

很多组织把 vCenter、ESXi 当成“基础设施”,默认它们比业务主机更稳定、更少变化;攻击者恰恰看中了这一点。CrowdStrike 2025 年披露的 WARP PANDA 活动表明,成熟对手会把虚拟化控制面变成隐蔽跳板:它能触及主机、客户虚拟机、快照和高权限管理通道,也能为后续访问云身份提供掩护。

报告称,WARP PANDA 自至少 2022 年起活动,并在多个美国实体的 VMware vCenter 环境中保持长期访问;其中一次入侵的初始访问可追溯到 2023 年末。其目标并非快速勒索,而更像长期、低噪声的信息收集。

一次入侵如何跨过四个边界

公开报告中的 TTP 可以概括为四段:

暴露的边缘设备 / vCenter 漏洞   → 有效凭据、SSH 与 vpxuser 进入虚拟化控制面   → BRICKSTORM、JSP Web Shell 与 ESXi/客户机植入体建立通道   → 快照、虚拟机磁盘、Microsoft 365 和云身份成为收集目标

1. 从边缘到控制面:别让管理面成为“第二个内网”

WARP PANDA 被观察到利用互联网暴露的边缘设备获取初始访问,随后使用有效凭据或利用 vCenter 漏洞进入虚拟化环境。报告列举的相关风险包括 Ivanti Connect Secure/Policy Secure、F5 BIG-IP 和多项 vCenter 漏洞;具体 CVE 会变化,但共同点始终是:外部入口与虚拟化管理面之间存在可横向移动的路径。

进入环境后,攻击者利用 SSH 与 vCenter 管理账户 vpxuser 在 vCenter 和 ESXi 主机之间移动,并曾通过 SFTP 在主机间传输数据。vpxuser 是 vCenter 管理 ESXi 时使用的原生账户,因此它本身不是恶意指标;真正要关注的是它是否在不符合日常管理基线的时间、来源、命令与目标上出现。

2. 三种植入体:伪装、隧道与跨虚拟机通信

这份报告的技术价值主要在于三类组件的分工。

| 组件 | 部署位置 | 公开描述的作用 | 防守侧应关注什么 | | — | — | — | — | | BRICKSTORM | vCenter 等环境 | Go 编写的后门;伪装成 updatemgrvami-http 等合法进程;提供隧道和文件管理能力 | 名称与合法服务相似但二进制来源、启动路径、父进程或网络行为异常 | | Junction | ESXi 主机 | Go 植入体;监听 8090,模仿合法 vvold 服务;可执行命令、代理流量、经 VSOCK 与客户机通信 | ESXi 上 8090 的进程归属、异常监听与非预期服务变更 | | GuestConduit | 客户虚拟机 | Go 隧道组件;在 VSOCK 5555 建立监听,解析 JSON 请求并转发流量 | 客户机上的 VSOCK 监听、到管理面的异常通信和隧道行为 |

BRICKSTORM 的网络设计尤其值得注意:报告称其以 WebSocket over TLS 连接 C2,并可使用 DoH 解析域名、嵌套 TLS 通道及 Cloudflare Workers、Heroku 等公共服务隐藏基础设施。由此可见,只靠“封禁陌生 IP”并不可靠;管理面主机是否需要访问公网、是否应使用 DoH、是否存在异常的 WebSocket 长连接,才是更有意义的策略问题。

3. 隐蔽驻留:攻击者并不总是在磁盘上留下明显文件

该组织使用清除日志、修改时间戳、伪装进程等常见规避手法。更值得虚拟化管理员警惕的是,攻击者还会创建未在 vCenter 注册的恶意虚拟机,在使用后关闭它们。这样的对象可能绕开只依赖 vCenter 清单的日常巡检。

另一个关键观察是“利用本来就存在的管理路径做隧道”。攻击者让 BRICKSTORM 通过 vCenter、ESXi 和客户机转发流量,在正常管理网络中混入控制通信。这里的检测重点不是猜测每一种隧道协议,而是识别:

  • 不是既定管理目的地的 vCenter/ESXi 出站连接;
  • 管理面到客户机之间缺少工单或变更依据的长期通信;
  • 与服务职责不匹配的 DNS、DoH、WebSocket 或 TLS 会话;
  • 同一时间段内出现 SSH、SFTP、服务监听变化和快照访问的组合行为。

4. 从虚拟化到云身份:控制面失陷不止影响虚拟机

报告还记录了攻击者对 Microsoft Azure/Microsoft 365 的活动:通过获取用户会话令牌(报告判断可能来自浏览器文件),再借助 BRICKSTORM 隧道进行会话重放,以访问 OneDrive、SharePoint 和 Exchange。另有案例中,攻击者在已登录账户上注册新的 MFA 设备,并通过 Microsoft Graph API 枚举服务主体、应用、用户、目录角色和邮件。

这说明虚拟化安全、终端安全与身份安全不应由三张割裂的看板管理。一次高价值 vCenter 入侵的调查,至少应同时拉取:虚拟化管理日志、客户机 EDR、身份提供商登录与 MFA 变更日志,以及 Microsoft 365 审计日志。

从“有 IOC”升级为“能狩猎”

报告公开了相关哈希、IP、MITRE ATT&CK 映射和 Falcon LogScale 查询,这些信息适合快速核查;但更长期的价值是建立如下狩猎问题:

  1. 最近 90 天是否有未登记、短时运行或异常关闭的虚拟机?

  2. 哪些 ESXi/vCenter 主机对公网建立了新的出站连接,尤其是非必要的 443、DoH 或 WebSocket 通信?

  3. root

    vpxuser 的 SSH 登录是否来自非标准来源、非维护窗口,或紧随异常文件传输?

  4. ESXi 上是否有不符合基线的 8090 监听,客户机上是否出现非预期 VSOCK 监听?

  5. 身份日志中是否存在“新 MFA 设备注册—服务主体枚举—大批量 SharePoint/Exchange 访问”的连续链路?

这五个问题分别覆盖资产、网络、身份、主机和云审计。它们并不依赖某个恶意样本仍使用原来的名称,因此更适合长期运营。

加固清单:先缩小控制面可达性

对虚拟化环境,优先级通常应是以下顺序:

  1. 修补 vCenter、ESXi 和互联网边缘设备;梳理所有管理接口的公网暴露。
  2. 限制 vCenter/ESXi 的出站互联网访问,仅允许有明确业务需求的目标。
  3. 将 vSphere、ESXi syslog 外送到独立平台,防止主机本地清日志后失去证据。
  4. 审计 root 与 vpxuser 的 SSH 使用;按最小权限分配日常管理账户,并在可行时关闭不需要的 Shell 访问。
  5. 建立“注册虚拟机—实际运行虚拟机—网络流量”三方对账,持续发现未登记对象。
  6. 强制身份联合与 MFA,监测 MFA 设备新增、令牌异常使用和高权限 Graph API 枚举。
  7. 为客户虚拟机部署 EDR;控制面本身可观测性有限时,客户机端的异常隧道、进程和网络遥测尤为重要。

结语:把 vCenter 当成核心高价值资产

这起案例提醒我们,虚拟化管理面不是普通运维系统,而是能够改变大量工作负载状态、访问快照并持有高权限身份的核心高价值资产。攻击者一旦进入,可能并不急于破坏,而是花很长时间把管理通道改造成低噪声的数据通路。

因此,防守的目标不应只是“阻止某个 BRICKSTORM 哈希”,而应是让控制面具备可见、可证、可隔离的安全边界:谁能管理、从哪里管理、管理面能连向哪里、异常虚拟机是否能被发现、云身份是否会因本地入侵而失守。


原始来源与说明

  • CrowdStrike, *Unveiling WARP PANDA: A New Sophisticated China-Nexus Adversary*,2025-12-04:https://www.crowdstrike.com/en-us/blog/warp-panda-cloud-threats/
  • 本文为防御性技术解读。文中组件能力仅用于说明检测与风险边界,不提供植入、隧道或利用复现方法。

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:MaLoo情报杂谈 b1ackgat0 b1ackgat0《攻击者开始“住进”vCenter:WARP PANDA 的 ESXi 隐蔽驻留手法》

评论:0   参与:  0