Китайские хакеры атакуют VMware vCenter и внедряют шифровальщик
Исследователи кибербезопасности связали эксплуатацию недавно исправленной уязвимости в Broadcom VMware vCenter с предполагаемой китайской APT-группировкой. Атаки используют CVE-2026-59310 (оценка CVSS: 9.8) — критическую уязвимость обхода каталога в VMware vCenter Server, позволяющую злоумышленнику выполнить произвольный код. Исправление Broadcom выпустила 29 июля 2026 года.
Немецкая компания по реагированию на инциденты QUIRSO с умеренной уверенностью оценила, что кампания, направленная на CVE-2026-59310, осуществляется китайскоязычным злоумышленником, вероятно, работающим в часовом поясе UTC+08:00.
Масштаб атаки и инструменты
Активность началась через пять календарных дней после публичного раскрытия уязвимости. По оценкам, скомпрометировано 361 уникальный IP-адрес в 47 странах. Больше всего заражений в Германии (55), США (41), Турции (38), Иране (26) и Франции (25).
Исследователи обнаружили, что злоумышленники активно использовали cron для запуска вредоносных полезных нагрузок. В одном случае cron-демон зарегистрировал вредоносный файл под названием zz-poc59310-syslog.log, что прямо указывает на эксплуатацию CVE-2026-59310 и использование proof-of-concept кода.
Затем с IP-адреса 5.34.177[.]38:9861 загружался бэкдор linuxFile, который устанавливал соединение с контроллером через WebSocket и выполнял команды через /bin/sh. Адрес C2-сервера был скрыт с помощью XOR-обфускации, а коммуникации защищены собственным шифрованием на прикладном уровне.
- Создание SSH-канала добавлением публичного ключа злоумышленника
- Развертывание JSP-веб-шелла vmware-perf-update.jsp
- Кража учетных данных из реестра vmdir
- Создание локальных учетных записей на ESXi-хостах
Шифровальщик как дымовая завеса
Конечным этапом атаки стало развертывание шифровальщика на хостах ESXi, который шифрует файлы с расширением .babyk. Это семейство связано с вариантами Babuk, исходный код которого утек в сеть в 2021 году.
Эксплуатация CVE-2026-59310 дала злоумышленнику немедленное выполнение кода в контексте root на vCenter Server Appliance. Последующие команды, записанные CROND, уже выполнялись с правами root, предоставляя неограниченный доступ к базовой VCSA без необходимости предварительной компрометации непривилегированной локальной учетной записи и повышения привилегий.
Представитель QUIRSO Денис Шадковски отметил, что развертывание шифровальщика могло быть не основной целью кампании, а дымовой завесой, чтобы отвлечь защитников и помешать анализу, зашифровав логи ESXi.
Меры защиты
Broadcom выпустила исправления для уязвимостей CVE-2026-59310 и CVE-2026-59309. Организациям, использующим VMware vCenter, рекомендуется немедленно обновить системы и проверить наличие признаков компрометации.
Читайте также: Как распознать и защититься от вирусов на ПК
Источник: The Hacker News
