Микрочип VMware vCenter, оплетённый светящимися красными нитями, символизирующими атаку вируса-вымогателя

Китайские хакеры атакуют VMware vCenter и внедряют шифровальщик

Исследователи кибербезопасности связали эксплуатацию недавно исправленной уязвимости в Broadcom VMware vCenter с предполагаемой китайской APT-группировкой. Атаки используют CVE-2026-59310 (оценка CVSS: 9.8) — критическую уязвимость обхода каталога в VMware vCenter Server, позволяющую злоумышленнику выполнить произвольный код. Исправление Broadcom выпустила 29 июля 2026 года.

Немецкая компания по реагированию на инциденты QUIRSO с умеренной уверенностью оценила, что кампания, направленная на CVE-2026-59310, осуществляется китайскоязычным злоумышленником, вероятно, работающим в часовом поясе UTC+08:00.

Масштаб атаки и инструменты

Активность началась через пять календарных дней после публичного раскрытия уязвимости. По оценкам, скомпрометировано 361 уникальный IP-адрес в 47 странах. Больше всего заражений в Германии (55), США (41), Турции (38), Иране (26) и Франции (25).

Исследователи обнаружили, что злоумышленники активно использовали cron для запуска вредоносных полезных нагрузок. В одном случае cron-демон зарегистрировал вредоносный файл под названием zz-poc59310-syslog.log, что прямо указывает на эксплуатацию CVE-2026-59310 и использование proof-of-concept кода.

Затем с IP-адреса 5.34.177[.]38:9861 загружался бэкдор linuxFile, который устанавливал соединение с контроллером через WebSocket и выполнял команды через /bin/sh. Адрес C2-сервера был скрыт с помощью XOR-обфускации, а коммуникации защищены собственным шифрованием на прикладном уровне.

  • Создание SSH-канала добавлением публичного ключа злоумышленника
  • Развертывание JSP-веб-шелла vmware-perf-update.jsp
  • Кража учетных данных из реестра vmdir
  • Создание локальных учетных записей на ESXi-хостах

Шифровальщик как дымовая завеса

Конечным этапом атаки стало развертывание шифровальщика на хостах ESXi, который шифрует файлы с расширением .babyk. Это семейство связано с вариантами Babuk, исходный код которого утек в сеть в 2021 году.

Эксплуатация CVE-2026-59310 дала злоумышленнику немедленное выполнение кода в контексте root на vCenter Server Appliance. Последующие команды, записанные CROND, уже выполнялись с правами root, предоставляя неограниченный доступ к базовой VCSA без необходимости предварительной компрометации непривилегированной локальной учетной записи и повышения привилегий.

Представитель QUIRSO Денис Шадковски отметил, что развертывание шифровальщика могло быть не основной целью кампании, а дымовой завесой, чтобы отвлечь защитников и помешать анализу, зашифровав логи ESXi.

Меры защиты

Broadcom выпустила исправления для уязвимостей CVE-2026-59310 и CVE-2026-59309. Организациям, использующим VMware vCenter, рекомендуется немедленно обновить системы и проверить наличие признаков компрометации.

Читайте также: Как распознать и защититься от вирусов на ПК

Источник: The Hacker News

Похожие записи