
مجازیسازی به ستون فقرات زیرساختهای IT مدرن تبدیل شده است. سازمانها با استفاده از پلتفرمهایی مانند VMware ESXi Microsoft Hyper-V و Nutanix AHV منابع سختافزاری را تجمیع کرده و بهرهوری عملیاتی را افزایش میدهند. با این حال، تمرکز چندین سیستم حیاتی بر روی یک Hypervisor، سطح حملهای بسیار ارزشمند برای مهاجمان ایجاد کرده است. در سالهای اخیر، باجافزارها از هدف قرار دادن سیستمهای کاربری به سمت لایههای زیرساختی حرکت کردهاند و اکنون Hypervisorها به هدفی استراتژیک تبدیل شدهاند.
حملات باجافزاری علیه پلتفرمهای مجازیسازی نهتنها دادهها را رمزگذاری میکنند، بلکه کل سرویسهای سازمانی را به طور همزمان از کار میاندازند. این تغییر پارادایم، ریسکهای عملیاتی و مالی بیسابقهای را برای دیتاسنترها و ارائهدهندگان خدمات ابری ایجاد کرده است.
تحول باجافزارها: از Endpoint تا Hypervisor
در گذشته، باجافزارها عمدتاً سیستمهای کاربری یا سرورهای فایل را هدف قرار میدادند. اما مهاجمان به سرعت متوجه شدند که نفوذ به Hypervisor امکان کنترل همزمان دهها یا صدها ماشین مجازی را فراهم میکند. این رویکرد باعث افزایش بازدهی حمله و فشار بیشتر بر قربانی برای پرداخت باج میشود.
گروههای باجافزاری پیشرفته اکنون به جای رمزگذاری فایلها در سطح سیستمعامل مهمان، دیسکهای مجازی (VMDK، VHDX) را مستقیماً رمزگذاری میکنند. این روش، بازیابی سیستمها را پیچیدهتر کرده و حتی راهکارهای امنیتی مبتنی بر Endpoint را بیاثر میسازد.
نمونههای اخیر نشان میدهد که گروه Akira توانسته دامنه حملات خود را از VMware ESXi و Hyper-V به Nutanix AHV گسترش دهد و دیسکهای ماشینهای مجازی را رمزگذاری کند.
معماری مجازیسازی و نقاط ضعف امنیتی
برای درک نحوه موفقیت حملات باجافزاری، لازم است معماری Hypervisor بررسی شود.Hypervisor لایهای است که ماشینهای مجازی را مدیریت میکند و دسترسی مستقیم به منابع سختافزاری دارد. این جایگاه ممتاز باعث میشود هرگونه نفوذ به آن، کنترل کامل زیرساخت را در اختیار مهاجم قرار دهد.
سه سطح اصلی حمله وجود دارد:
دسترسی اولیه یا Initial Access
مهاجمان اغلب از طریق VPNهای آسیبپذیر، اعتبارنامههای سرقتشده یا آسیبپذیریهای نرمافزاری وارد شبکه میشوند. گزارشها نشان میدهد سوءاستفاده از آسیبپذیریهای SonicWall و Veeam یکی از مسیرهای رایج نفوذ اولیه است.
بیشتر بخوانید: سوءاستفاده مهاجمان از Hypervisor برای پنهانسازی بدافزارها و بروز تهدیدات نوظهور در لایه مجازیسازی زیرساختهای سازمان ها
حرکت جانبی یا Lateral Movement
پس از ورود، مهاجم با استفاده از ابزارهای مدیریت از راه دور،PowerShell یا SSH به سمت سرورهای vCenter و Hypervisor حرکت میکند. در این مرحله، غیرفعالسازی سیستمهای امنیتی برای جلوگیری از شناسایی انجام میشود.
رمزگذاری در سطح Hypervisor
در مرحله نهایی، مهاجم ماشینهای مجازی را خاموش کرده و دیسکهای مجازی را رمزگذاری میکند. این روش باعث توقف کامل سرویسها میشود.
VM Escape و Hyperjacking تهدیدات پیشرفته
دو تکنیک پیشرفته نقش مهمی در حملات به زیرساختهای مجازی دارند:
VM Escape
VM Escape زمانی رخ میدهد که یک فرآیند در ماشین مجازی بتواند از محیط ایزوله خارج شده و به سیستم میزبان دسترسی پیدا کند. این رخداد امکان کنترل Hypervisor و سایر ماشینهای مجازی را فراهم میکند.
جهت مشاوره رایگان و یا راه اندازی زیرساخت مجازی سازی دیتاسنتر با کارشناسان شرکت APK تماس بگیرید. |
Hyperjacking
Hyperjacking نوعی حمله است که در آن مهاجم یک Hypervisor مخرب نصب کرده و کنترل کامل سیستم را به دست میگیرد، بدون اینکه سیستمعاملها متوجه شوند. این تکنیکها هنوز نسبتاً پیچیده هستند، اما در صورت ترکیب با باجافزار میتوانند به حملات کاملاً مخفی و مخرب منجر شوند.
مطالعه موردی: باجافزار Akira
باجافزار Akira نمونهای از تکامل تهدیدات علیه مجازیسازی است. این گروه از سال 2023 فعال بوده و تا سال 2025 بیش از ۲۴۰ میلیون دلار باج دریافت کرده است.
بیشتر بخوانید: بررسی و معرفی قابلیت جدید vSphere پس از انتشار ESXi hypervisor
ویژگیهای کلیدی این حملات عبارتند از:
- هدف قرار دادن Hypervisorها به جای سیستمهای منفرد
- استخراج داده قبل از رمزگذاری یا Double Extortion
- سوءاستفاده از سیستمهای پشتیبان برای جلوگیری از بازیابی
Akira همچنین با استفاده از زبان Rust نسخههای جدیدی از بدافزار خود را توسعه داده است که تحلیل و شناسایی آن را دشوارتر میکند.
ظهور باجافزارهای تخصصی ESXi
در سال 2026، گونههای جدیدی از باجافزارها به طور خاص برای ESXi طراحی شدهاند. یکی از نمونههای قابل توجه، باجافزار Nitrogen است که Hypervisorهای ESXi را هدف قرار میدهد و ماشینهای مجازی را رمزگذاری میکند. جالب توجه اینکه یک خطای برنامهنویسی در این بدافزار باعث شد کلید رمزگذاری از بین برود و دادهها حتی پس از پرداخت باج نیز قابل بازیابی نباشند.
این حادثه نشان میدهد که:
- حملات به Hypervisorها در حال افزایش است
- حتی خطاهای کوچک در بدافزار میتواند خسارات غیرقابل بازگشت ایجاد کند
- اتکا به پرداخت باج راهکار مطمئنی برای بازیابی دادهها نیست
چرا Hypervisorها هدف جذابی هستند؟
چند عامل کلیدی باعث جذابیت Hypervisorها برای مهاجمان شده است:
تمرکز منابع
یک Hypervisor میتواند صدها ماشین مجازی را میزبانی کند. نفوذ به آن، دسترسی به کل زیرساخت را فراهم میکند.
فقدان ابزارهای امنیتی
بسیاری از سازمانها ابزارهای امنیتی را در سطح سیستمعامل مهمان مستقر میکنند، اما Hypervisor اغلب فاقد نظارت امنیتی کافی است.
پیچیدگی مدیریت
پیکربندی نادرست، Patchهای نصبنشده و دسترسیهای بیش از حد، سطح حمله را افزایش میدهند.
تأثیرات حملات بر سازمانها
حملات باجافزاری علیه پلتفرمهای مجازیسازی پیامدهای گستردهای دارند:
توقف کامل خدمات
با رمزگذاری ماشینهای مجازی، سرویسهای حیاتی مانند بانکداری، سلامت و تجارت الکترونیک متوقف میشوند.
خسارات مالی شدید
علاوه بر باج، هزینههای بازیابی، از دست دادن درآمد و جریمههای قانونی افزایش مییابد.
آسیب به اعتبار سازمان
از دست دادن دادهها و افشای اطلاعات مشتریان میتواند اعتماد عمومی را کاهش دهد.
چالشهای تشخیص و پاسخ
تشخیص حملات علیه Hypervisor دشوارتر از حملات سنتی است، زیرا:
- ترافیک مدیریتی اغلب رمزگذاری شده است
- ابزارهای امنیتی روی Hypervisor محدود هستند
- مهاجمان از ابزارهای قانونی برای حرکت جانبی استفاده میکنند
علاوه بر این، خاموش کردن ناگهانی ماشینهای مجازی برای رمزگذاری میتواند با فعالیتهای مدیریتی عادی اشتباه گرفته شود.
راهکارهای دفاعی پیشرفته
سختسازی Hypervisor
کاهش سطح حمله از طریق غیرفعالسازی سرویسهای غیرضروری، محدودسازی دسترسیها و اعمال اصل حداقل دسترسی ضروری است.
مدیریت پچها یا Patch Management
بسیاری از حملات موفق ناشی از سیستمهای وصلهنشده هستند. نصب بهموقع Patchها میتواند مسیرهای نفوذ شناختهشده را مسدود کند.
احراز هویت چندعاملی
استفاده از MFA برای دسترسی به vCenter و Hypervisor میتواند از سوءاستفاده از اعتبارنامههای سرقتشده جلوگیری کند.
جداسازی شبکه
تفکیک شبکه مدیریتی از شبکه عملیاتی، حرکت جانبی مهاجمان را دشوار میکند.
پشتیبانگیری امن
نسخههای پشتیبان آفلاین یا تغییرناپذیر یا Immutable Backupsآخرین خط دفاعی در برابر باجافزار هستند.
آینده تهدیدات: از باجافزار تا حملات زیرساختی ترکیبی
روندها نشان میدهد حملات آینده ترکیبی از چند تکنیک خواهند بود:
- باجافزار استخراج داده
- VM Escape رمزگذاری Hypervisor
- حملات زنجیره تأمین علیه ابزارهای مدیریت مجازیسازی
همچنین انتظار میرود مهاجمان از هوش مصنوعی برای شناسایی خودکار Hypervisorهای آسیبپذیر استفاده کنند.
حملات باجافزاری علیه پلتفرمهای مجازیسازی نشاندهنده تغییر اساسی در چشمانداز تهدیدات سایبری است. تمرکز بر Hypervisorها به مهاجمان امکان میدهد با یک حمله، کل زیرساخت سازمانی را فلج کنند. ظهور باجافزارهای تخصصی ESXi و گسترش حملات به پلتفرمهایی مانند Nutanix AHV نشان میدهد که این تهدیدات نهتنها در حال افزایش، بلکه در حال تکامل هستند.
برای مقابله با این تهدیدات، سازمانها باید رویکرد امنیتی خود را از حفاظت از Endpointها به حفاظت از زیرساختهای مجازی تغییر دهند. سختسازی Hypervisor، مدیریت دسترسی، پشتیبانگیری امن و نظارت مداوم از جمله اقدامات حیاتی برای کاهش ریسک هستند. در نهایت، امنیت مجازیسازی دیگر یک گزینه نیست، بلکه یک ضرورت استراتژیک برای تداوم کسبوکار در عصر دیجیتال محسوب میشود.

