💀 Новая группировка Kyber специализируется на двойных ударах — одновременно шифрует Windows-хосты и ESXi-серверы. Под капотом — несколько интересных деталей. Атакующие разработали кроссплатформенный подход, который позволяет парализовать всю IT-инфраструктуру за один заход. Сначала они получают доступ к Windows-системам, затем переключаются на виртуализационные серверы VMware ESXi. Такая тактика блокирует не только рабочие станции, но и критически важные виртуальные машины, на которых работают ключевые сервисы компании. Группировка также внедряет механизмы против восстановления данных — удаляет бэкапы и shadow copies, что усложняет recovery без выплаты выкупа. → Целевые платформы: Windows Server/Desktop + VMware ESXi → Тактика: lateral movement через доменную инфраструктуру → Anti-recovery: удаление VSS, отключение служб бэкапа → Шифрование: AES + RSA для максимальной криптостойкости Это классический пример эволюции ransomware — от точечных атак к комплексному параличу инфраструктуры. В моей практике видел похожие кейсы: когда шифруются и хосты, и гипервизоры, восстановление может растянуться на недели. Обязательно проверьте сегментацию между management-сетью ESXi и пользовательскими VLAN. Rapid7 Blog #ransomware #Kyber #ESXi #VMware @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.