Το Veeam Backup & Replication, που χρησιμοποιείται από πολλές επιχειρήσεις στις στρατηγικές προστασίας δεδομένων, φέρεται να έχει γίνει το επίκεντρο ενός νέου exploit που προσφέρεται για πώληση στο dark web.

Σύμφωνα με πρόσφατη καταχώρηση, ένας πωλητής με το ψευδώνυμο “SebastianPereiro” ισχυρίζεται ότι διαθέτει ένα exploit για απομακρυσμένη εκτέλεση κώδικα (RCE), που στοχεύει συγκεκριμένες εκδόσεις Veeam 12.x. Ονομάζεται “Bug of June 2025” και λέγεται ότι παρακάμπτει τους τυπικούς μηχανισμούς αυθεντικοποίησης και παρέχει πλήρη έλεγχο του διακομιστή. Σύμφωνα με πρώτες ενδείξεις, το exploit συνδέεται με την ευπάθεια CVE-2025-23121, αν και δεν έχει δημοσιευθεί κανένα επίσημο proof-of-concept exploit.
Δείτε επίσης: Κρίσιμες ευπάθειες στο VMware vCenter και NSX
Exploit για ευπάθεια Veeam
Σύμφωνα με τη διαφήμιση στο dark web, η επιτυχής εκμετάλλευση απαιτεί μόνο οποιονδήποτε έγκυρο λογαριασμό Active Directory, μειώνοντας σημαντικά τα επίπεδα δυσκολίας για τους δράστες που έχουν αποκτήσει domain credentials μέσω phishing ή άλλων τεχνικών πλευρικής κίνησης.
Η πληρωμή ορίζεται στα $7,000 σε κρυπτονόμισμα, με τους ενδιαφερόμενους αγοραστές να καλούνται να στείλουν ιδιωτικό μήνυμα στον πωλητή.
Ενώ η απουσία ενός δημόσιου proof-of-concept περιορίζει την ανεξάρτητη επαλήθευση, η πιθανή επίπτωση ενός τέτοιου exploit στην υποδομή αντιγράφων ασφαλείας είναι μεγάλη. Τα συστήματα που έχουν παραβιαστεί θα μπορούσαν να χρησιμοποιηθούν για την εξαγωγή, κρυπτογράφηση ή μόνιμη καταστροφή αντιγράφων ασφαλείας. Οι αναλυτές της ThreatMon σημείωσαν ότι οι επιχειρήσεις που εκτελούν το Veeam Backup & Replication σε μικτά περιβάλλοντα Windows-Linux μπορεί να είναι ιδιαίτερα ευάλωτες λόγω διαφορών στις ροές εργασίας logging και διαχείρισης ενημερώσεων.

Οι οργανισμοί που καθυστερούν τις ενημερώσεις αυξάνουν τον κίνδυνο μιας επιτυχούς παραβίασης.
Δείτε επίσης: Ευπάθεια στο Apple Font Parser επηρεάζει εφαρμογές
Σε απάντηση, οι ομάδες ασφαλείας καλούνται να δώσουν προτεραιότητα στον έλεγχο των λογαριασμών Active Directory με αυξημένα δικαιώματα, να επαληθεύσουν τα επίπεδα ενημερώσεων σε όλους τους διακομιστές Veeam και να παρακολουθούν για μη φυσιολογική χρήση λογαριασμών υπηρεσίας.
Η εκμετάλλευση φαίνεται να αξιοποιεί την ακατάλληλη επικύρωση εισόδου στο REST API endpoint της Veeam. Ένας επιτιθέμενος αυθεντικοποιείται με οποιονδήποτε λογαριασμό AD και υποβάλλει ένα ειδικά διαμορφωμένο JSON payload στο /api/sessions/startBackup endpoint, εισάγοντας shell commands απευθείας στη λογική backup session creation. Η συνεχής παρακολούθηση του API traffic και η ασφάλεια των λογαριασμών AD είναι κρίσιμες για την ανίχνευση και την αποτροπή αυτού του διαύλου επίθεσης.
Η πιθανότητα ύπαρξης ενός λειτουργικού exploit σε πλατφόρμες αντιγράφων ασφαλείας απαιτεί ολιστική αναθεώρηση της στρατηγικής προστασίας δεδομένων — όχι μόνο τεχνικά «μπαλώματα». Πέρα από το τεχνικό ρίσκο που συνεπάγεται η εκμετάλλευση κρίσιμων υπηρεσιών, το πραγματικό πρόβλημα για τις επιχειρήσεις είναι η συστημική εξάρτηση: οι λύσεις backup συχνά έχουν υψηλά δικαιώματα, σύνδεση σε παραγωγικά συστήματα και πρόσβαση σε ευαίσθητα αρχεία. Αυτό σημαίνει πως μία επιτυχημένη επίθεση σε τέτοια πλατφόρμα μπορεί να μετατραπεί ακαριαία σε καταστροφή ή κλοπή ολόκληρων αποθεμάτων επιχειρησιακών δεδομένων.
Δείτε επίσης: Datzbro: Νέο Android trojan εξαπατά ηλικιωμένους

Σε επίπεδο διαχείρισης ρίσκου, χρειάζεται άμεση προτεραιοποίηση των σχετικών assets στο πλαίσιο ενός προγράμματος «critical asset mapping»: ποιοι servers και λογαριασμοί έχουν εξουσιοδοτήσεις backup, ποια service accounts μπορούν να τροποποιήσουν ή να διαγράψουν snapshot, και πώς ανακτώνται τα δεδομένα σε περίπτωση κακόβουλου χειρισμού. Επιπλέον, οι οργανισμοί οφείλουν να επανεκτιμήσουν μοντέλα απομόνωσης — immutable και air-gapped αντίγραφα, διακριτοί κανόνες δικτύου για management planes, καθώς και πολιτικές που αποτρέπουν την αυτόματη κατάργηση παλαιών αντιγράφων.
Από λειτουργικής πλευράς, η ανίχνευση πρέπει να συνδυάζει τηλεμετρία από το επίπεδο API με behavioural analytics: ασυνήθιστες ακολουθίες εργασιών backup, αναπάντεχες εξαγωγές δεδομένων ή αλλαγές σε χρονοδιαγράμματα πρέπει να πυροδοτούν άμεσες διερευνήσεις. Οργανισμοί με ώριμα σχέδια incident response θα ενσωματώσουν tabletop ασκήσεις ειδικά για σενάρια όπου τα ίδια τα backup έχουν παραβιαστεί— αυτό αποκαλύπτει κενά στις διαδικασίες ανάκτησης και επικοινωνίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, σε διοικητικό επίπεδο απαιτείται διαφάνεια: ενημέρωση προμηθευτή, τεκμηρίωση ενεργειών συμμόρφωσης και επικοινωνία με τους stakeholders. Η επένδυση σε σχεδιασμό ανάκαμψης — όχι μόνο σε μπαλώματα — θα είναι το πραγματικό αντίδοτο απέναντι σε τέτοιου είδους απειλές.
