VMTech
Обсудить проект

Атаки на VMware vCenter затронули 361 адрес в 47 странах

Атаки на VMware vCenter затронули 361 адрес в 47 странах

Немецкая компания по реагированию на инциденты QUIRSO зафиксировала эксплуатацию критической уязвимости Broadcom VMware vCenter CVE-2026-59310 с оценкой CVSS 9,8. Кампания началась через пять календарных дней после публичного раскрытия проблемы и, по оценке исследователей, затронула 361 уникальный IP-адрес в 47 странах. На скомпрометированных ESXi-хостах обнаружен шифровальщик с расширением .babyk, связанный с семейством Babuk.

Патч для CVE-2026-59310 Broadcom выпустила 29 июля 2026 года. Уязвимость обхода каталогов в VMware vCenter Server позволяет удалённо выполнять произвольный код. QUIRSO с умеренной уверенностью связывает операцию с китайскоязычным актором: на это указывают артефакты на китайском языке в скриптах, используемые инструменты, профиль жертв вне материкового Китая и временные паттерны UTC+08:00.

Как развивалась атака

Наиболее заметные случаи пришлись на Германию — 55 IP-адресов, США — 41, Турцию — 38, Иран — 26 и Францию — 25. На одном из исследованных серверов злоумышленники также пытались использовать CVE-2026-59309 — уязвимость обхода аутентификации. После этой активности в vCenter появилась административная учётная запись vcenter_admin, однако в последующих шагах цепочки она не применялась.

Для CVE-2026-59310 атакующие разместили в каталоге /etc/cron.d файл zz-poc59310-syslog.log. Его название отсылает к идентификатору CVE и proof-of-concept, а суффикс имитирует соглашение об именовании файлов удалённого syslog в vCenter Server Appliance. Хотя часть файлов cron была повреждена, как минимум один из них выполнился и установил бэкдор linuxFile.

Имплант принимает команды через WebSocket, запускает их через /bin/sh, отправляет результаты оператору и умеет восстанавливать соединение. Для закрепления использовались systemd и cron. QUIRSO также обнаружила загрузчик esxi.sh, разворачивавший архитектурно-зависимый клиент reverse_ssh, и несколько заданий cron, замаскированных под службы VMware.

Учётные записи, доступ к ESXi и шифрование

Задания с именами vmware-vpxd-stats-*, vmware-perf-collect-* и vmware-perf-sync-* добавляли SSH-ключ атакующего, размещали JSP-веб-шелл и выполняли скрипты для получения учётных данных. Операторы создавали учётные записи adminuser и vcadmin, добавляли административные права в vSphere и предоставили сервисной учётной записи perfcharts неинтерактивный sudo-доступ к root без пароля.

После проникновения использовался vSphere API для разведки, а на ESXi создавались локальные учётные записи, в том числе adminuser. Финальной наблюдаемой стадией стало шифрование файлов на ESXi с расширением .babyk. QUIRSO не берётся утверждать, был ли шифровальщик главной целью кампании: его могли применить для сокрытия следов, в частности журналов ESXi, и усложнения расследования.

Что проверить администраторам

Сценарий подчёркивает риск компрометации инфраструктуры виртуализации при получении root-доступа к vCenter. В контексте атаки на смарт-ТВ и уязвимости curl важно учитывать, что серверы управления и связанные с ними журналы становятся приоритетной целью атакующих.

Практический вывод для бизнеса: следует установить исправление Broadcom, проверить в vCenter новые административные учётные записи и изменения в vSphere SSO, а на VCSA — задания cron, systemd-службы, sudoers и подозрительные скрипты. Отдельного внимания требуют журналы ESXi и признаки несанкционированного SSH-доступа к хостам.

#vmware#vcenter#ransomware#cybersecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 17.08.2026
Instagram

Атаки на VMware vCenter затронули 361 адрес в 47 странах

Открыть публикацию в Instagram ↗