Странные они, на Vsphere наезжать, как буд-то это дело нескольких дней сменить платформу виртуализации. В крупной компании, хотя-бы с сотней физических серверов для перехода на новый гипервизор потребуются годы. Поэтому они таким наездом, явно пытаются отвлечь внимание от своих защитный средств.
Да и явно, раз поимели доступ к компьютеру админа, был скомпрометирован домен вначале, а уже потом пошли по системам, авторизация которых к этому домену была прикручены.
Тут либо прислали что-то по почте (защищённой Бизоном), что открыл сотрудник с правами локального админа, либо инсайдер помог (загрузился с флешки, повысил свои права до локального админа, запустил ждущую нагрузку). Дальше один логин на этот компьютер с учёткой администратора домена и всё - домен захвачен (mimikatz, dcsync).
В любом случае продовские и локальные системы должны быть разделены на разные сегментированные контуры и уж никак не висеть в одном домене. Также в локальный домен нет никакой логики добавлять сервера резервного копирования Veeam и сам компьютер админа.