El equipo de respuesta táctica de Huntress ha documentado una intrusión en una infraestructura corporativa que culminó en la despliegue de un kit de exploits para VMware ESXi. Según el informe, el acceso inicial se logró a través de una VPN comprometida de SonicWall, lo que permitió a los atacantes moverse lateralmente hacia los controladores de dominio. El objetivo final era ejecutar un ataque de ransomware, pero la operación fue interceptada por los equipos de seguridad de Huntress y el SOC.
El kit de exploits, que opera sobre 155 versiones de ESXi (desde 5.1 hasta 8.0), explota tres vulnerabilidades específicas reportadas por Microsoft: CVE-2025-22226, CVE-2025-22224 y CVE-2025-22225. Estas falas permiten la fuga de memoria, la ejecución de código arbitrario y la escape del sandbox VMX al kernel del host. El atacante utilizó herramientas como KDU para cargar drivers sin firma y deshabilitar los drivers VMCI para acceder directamente al hardware. El incidente destaca la importancia de mantener parches actualizados en versiones de fin de vida y la necesidad de monitorizar el tráfico VSOCK, que es invisible para los firewalls tradicionales.
