در شهریور ۱۳۹۲، کسپرسکی محصولی به نام Kaspersky Security for Virtualization معرفی کرد تا امنیت محیط های مجازی را بدون افت کارایی مدیریت کند. در آن زمان، نگرانی اصلی مدیران فناوری اطلاعات، مصرف منابع و پیچیدگی مدیریت چندین ابزار امنیتی جداگانه بود. خود کسپرسکی در تحقیقی که همزمان با عرضه این محصول انجام داد، گزارش کرده بود که ۸۱ درصد خدمات شرکت های انگلیسی در محیط های مجازی از حساسیت و ریسک بالایی برخوردار است، در حالی که تنها ۴۱ درصد از کارکنان فناوری اطلاعات، دانش فنی قابل قبولی درباره ماشین مجازی داشتند.
سیزده سال بعد، آن نگرانی ها ساده به نظر میرسد. امروز خبر اصلی این نیست که مجازی سازی چقدر منابع ذخیره میکند، بلکه این است که همین مرزهای مجازی که روزی سپر امنیتی تلقی میشدند، چگونه یکی از پرطرفدارترین اهداف حمله کنندگان شده اند.
آمار رسمی ۲۰۲۶: هایپروایزر به هدف اصلی باج افزارها تبدیل شده
در گزارشی که در ژوئیه ۲۰۲۶ توسط شرکت Rimini Street منتشر شد، یک عدد تکان دهنده به میان آمد: سهم حمله مستقیم به هایپروایزرها از حدود صفر درصد به ۲۵ درصد از کل پرونده های باج افزار رسیده است. به بیان دیگر، در هر چهار حمله باج افزار که امروز رخ میدهد، یکی از طریق لایه ای نفوذ میکند که زمانی “خط مهره شکن نشدنی” زیرساخت مجازی تلقی می شد. دلیل این تغییر روشن است؛ کامرومیز کردن یک سرور فیزیکی از طریق ESXi یا vCenter، صدها ماشین مجازی را در یک حرکت به گروگان میگیرد.
اما آمار تکان دهنده تر از سوی یک شرکت امنیتی آلمان به نام QUIRSO منتشر شد. این شرکت در جریان یک پرونده واکنش به حادثه، ۳۶۱ نشانی آیپی قربانی در ۴۷ کشور شناسایی کرد که همگی ظرف تنها پنج روز بعد از انتشار عمومی آسیب پذیری، با دامنه های مهاجم ارتباط برقرار کرده بودند. حدود ۹۵ درصد از این نشانیها در عرض سه روز از شروع کمپین آلوده شده بودند. آلمان، ایالات متحده، ترکیه، ایران و فرانسه بیشترین تعداد قربانیان را داشتند و ۱۸۵ مورد از ۳۶۱ نشانی در همین پنج کشور قرار داشت.
VMSA-2026-0006: سندی بر تغییر ماهیت تهدید
در ۲۹ ژوئیه ۲۰۲۶، برودکام (Broadcom) یک اخطار امنیتی فوق العاده برای سبد محصولات VMware صادر کرد که پنج آسیب پذیری را پوشش میداد. سه مورد از آنها بحرانی بودند و هیچ راهکار جایگزینی برای هیچکدام وجود نداشت. این یعنی مسیر اصلی مقابله، فقط و فقط نصب وصله های امنیتی بود.

CVE-2026-59309 و CVE-2026-59310: دروازهای که رمز عبور نمی خواهد
دو آسیب پذیری اول مستقیماً vCenter Server را هدف قرار میدادند؛ همان سروری که مدیریت کل زیرساخت مجازی یک سازمان را بر عهده دارد. اولی (با نمره CVSS برابر ۹.۸) یک دور زدن احراز هویت در سرویس دایرکتوری VMware بود که به مهاجمی با صرفاً دسترسی شبکه به vCenter، اجازه ورود به سیستم را میداد. دومی نیز ۹.۸ داشت و از طریق یک آسیبپذیری پیمایش مسیر در سرویس Syslog، اجرای کد دلخواه را ممکن میکرد.
CVE-2026-47876: فرار از ماشین مجازی به سمت میزبان
سومین آسیب پذیری بحرانی (CVSS ۹.۳) در آداپتور شبکه مجازی VMXNET3 قرار داشت و یک نوشتن خارج از محدوده (out-of-bounds write) بود. مهاجمی که دسترسی مدیر محلی درون یک ماشین مجازی داشته باشد، میتوانست از این آسیب پذیری برای اجرای کد روی هاست ESX استفاده کند. این یک فرار کامل ماشین مجازی (VM Escape) است، یعنی همان لحظه ای که مفهوم جداسازی چندمستاجری در محیط های ابری از بین میرود.
VSOCKPuppet: بکدوری که فایروال نمی بیند
در ژانویه ۲۰۲۶، تیم Huntress جزئیات یک حمله واقعی را منتشر کرد که نشان میداد چگونه این تهدیدات تئوری در عمل ظاهر می شوند. مهاجمان از طریق یک VPN آسیبدیده وارد شبکه شده و از یک کیت ابزار استفاده کردند که از ۱۵۵ نسخه مختلف ESXi (از نسخه ۵.۱ تا ۸.۰) پشتیبانی میکرد.
بخش هوشمندانه این حمله، نحوه ارتباط بکدور بود. ابزار VSOCKpuppet از VSOCK (سوکت های مجازی VMware) استفاده میکرد تا با هایپروایزر ارتباط برقرار کند. ترافیک VSOCK برخلاف ترافیک شبکهای معمولی، از پشته TCP/IP عبور نمیکند و در نتیجه برای فایروال ها، سیستم های تشخیص نفوذ و ابزارهای پایش شبکه کاملاً نامرئی است.
این یعنی مهاجم میتوانست کنترل کامل هایپروایزر را در دست داشته باشد، در حالی که تیم امنیتی هیچ ترافیک مشکوکی در لاگهای شبکه نمیدید. (منبع: تحلیل کامل Huntress درباره اکسپلویت ESXi)
جدول: مرور مهمترین آسیب پذیریهای مجازیسازی در ۲۰۲۶
| شناسه CVE | محصول تحت تاثیر | نوع آسیب پذیری | نمره CVSS | وضعیت سوءاستفاده |
| CVE-2026-59309 | vCenter (Directory Service) | دور زدن احراز هویت | 9.8 | گزارش نشده |
| CVE-2026-59310 | vCenter (Syslog) | پیمایش مسیر و اجرای کد | 9.8 | سوءاستفاده فعال (361 قربانی) |
| CVE-2026-47876 | ESX (VMXNET3) | فرار ماشین مجازی به هاست | 9.3 | گزارش نشده |
| CVE-2026-59346 | Workstation و Fusion (VMXNET3) | سرریز عدد صحیح و فرار VM | 9.3 | گزارش نشده |
| CVE-2026-13622 | KubeVirt (virt-handler) | فرار کانتینر به هاست | 8.8 | گزارش نشده |
نکته قابل توجه در این جدول، تنوع لایه های مورد حمله است. آسیب پذیری ها فقط در vCenter یا فقط در ESXi نیستند؛ از کانتینرها و ابزارهای ارکستراسیون مثل KubeVirt هم عبور میکنند. این نشان میدهد که رویکرد “امنیت فقط برای لایه مدیریت” دیگر جوابگو نیست.

پایان عصر Agentless: کجا ایستاده ایم
در همین حین که تهدیدات پیچیدهتر میشوند، خود محصولات امنیتی هم تکامل پیدا کرده اند. برند Kaspersky Security for Virtualization که در سال ۱۳۹۲ معرفی شد، اکنون بخشی از راهکار جامعتر Kaspersky Hybrid Cloud Security است. اما یک تغییر مهم در سال ۲۰۲۶ رخ داده است: نسخه Agentless این محصول که به صورت تخصصی برای VMware vShield و NSX طراحی شده بود، در ۳۱ ژوئیه ۲۰۲۶ به پایان پشتیبانی فنی رسید.
در نتیجه حفاظت به اسکن سطح فایل محدود میشود، دقیقاً در زمانی که حملات فرار از ماشین مجازی از همان مرز عبور میکنند. جایگزین پیشنهادی، Kaspersky Security for Virtualization Light Agent است که با مصرف منابع تا ۳۰ درصد کمتر نسبت به راهکارهای سنتی، دسترسی به حافظه و فرآیندهای داخلی هر ماشین مجازی را فراهم میکند و از پلتفرم های VMware vSphere، Microsoft Hyper-V، Citrix، KVM و Proxmox VE پشتیبانی میکند.
کارهای عملی که تیمهای زیرساخت باید انجام دهند
- وصله های VMSA-2026-0006 را همین حالا نصب کنید. هیچ راهکار جایگزینی وجود ندارد. vCenter باید به نسخه ۹.۱.۰.۰۳۰۰، ۹.۰.۲.۰۱۰۰ یا ۸.۰ U3k ارتقا یابد.
- هر vCenter که بین ۲۹ ژوئیه و ۳ اوت ۲۰۲۶ در دسترس اینترنت و وصله نشده بوده را به عنوان یک مورد ارزیابی نفوذ در نظر بگیرید، نه یک مورد بروزرسانی عادی. بررسی وجود پسوندهای `.babyk` روی هاستهای ESXi مدیریتشده بخشی از این ارزیابی است.
- رابط های مدیریتی vCenter و ESXi را از شبکه عمومی جدا کنید. دو آسیب پذیری بحرانی این اخطار فقط به دسترسی شبکه نیاز داشتند.
- فهرستی از ماشین های مجازی که از آداپتور VMXNET3 استفاده میکنند تهیه کنید و سطح اعتماد به مدیران محلی آنها را بازنگری کنید.
- ترافیک VSOCK و سوکتهای VMCI را روی هاست های ESXi پایش کنید با دستوری مانند lsof -a تا بکدورها را قبل از گسترش شناسایی کنید.
- نسخه های پایان عمر (ESXi ۶.x و قدیمیتر) را از زیرساخت خارج کنید. کیت ابزاری که Huntress تحلیل کرد، از نسخه ۵.۱ هم پشتیبانی میکرد و این نسخه ها دیگر وصله دریافت نمیکنند.
یادداشت تحریریه آتنا: نسخه اولیه این مطلب در شهریور ۱۳۹۲ درباره معرفی Kaspersky Security for Virtualization و چالش های مدیریت فضای مجازی منتشر شد. در آن زمان، دغدغه اصلی مصرف منابع و سادگی مدیریت بود. امروز، همان لایه مجازیسازی به یکی از پرطرفدارترین اهداف حمله کنندگان تبدیل شده و راهکارهای امنیتی نیز از اسکن سطح فایل به حفاظت عمیق در سطح ماشین مجازی تغییر مسیر داده اند. گروه آتنا، نماینده رسمی محصولات کسپرسکی در ایران، راهکار Kaspersky Hybrid Cloud Security را برای محافظت یکپارچه از زیرساخت های فیزیکی، مجازی و ابری سازمان ها عرضه میکند.
