VMTech
Razgovarajmo

Zloupotreba kritične vCenter ranjivosti vodi do Babuk ransomvera

Zloupotreba kritične vCenter ranjivosti vodi do Babuk ransomvera

Kompanija QUIRSO povezala je eksploataciju ranjivosti CVE-2026-59310 u Broadcom VMware vCenteru sa akterom za kog uz umerenu sigurnost procenjuje da je povezan sa kineskim govornim područjem. Propust, ocenjen sa CVSS 9,8, omogućava izvršavanje proizvoljnog koda, a kampanja je pet dana nakon javnog objavljivanja zahvatila procenjenih 361 jedinstvenu IP adresu u 47 država.

Broadcom je zakrpu za CVE-2026-59310 objavio 29. jula 2026. Najviše zabeleženih infekcija bilo je u Nemačkoj, sa 55 IP adresa, zatim u SAD sa 41, Turskoj sa 38, Iranu sa 26 i Francuskoj sa 25. Istraživači zaključak o mogućoj vezi sa kineskim govornim područjem zasnivaju na artefaktima na kineskom jeziku, alatima, odabiru žrtava van kontinentalne Kine i obrascima rada usklađenim sa zonom UTC+08:00.

Napad kroz cron i trajni pristup

Na analiziranom vCenter Server Appliance sistemu aktivnost je počela nepravilno oblikovanom cron datotekom zz-poc59310-syslog.log. Naziv upućuje na javno dostupan dokaz koncepta za CVE-2026-59310, dok nastavak oponaša imenovanje vCSA udaljenih syslog datoteka. Datoteka se, međutim, nalazila u /etc/cron.d, privilegovanoj lokaciji za izvršavanje.

Najmanje jedna datoteka uspešno je pokrenula bekdor linuxFile, koji prima komande preko WebSocket kanala, izvršava ih kroz /bin/sh i vraća rezultat operateru. Program skriva C2 adresu XOR kodiranjem, pri ponovnom povezivanju koristi sopstvenu kriptografiju na aplikativnom sloju i sadrži mehanizme postojanosti kroz systemd i cron.

Akter je cron zadatke koristio i za preuzimanje skripte esxi.sh i binarnog alata reverse_ssh, kao i za postavljanje poslova koji oponašaju VMware servise. Ti poslovi su dodavali SSH ključ napadača, postavljali JSP veb školjku, pristupali akreditivima za VMware Directory Service i kreirali naloge adminuser i vcadmin. Jedna izmena sudoers konfiguracije nalogu perfcharts daje neograničen sudo pristup bez lozinke.

Ransomver nije nužno krajnji cilj

Napadači su na ESXi hostovima pravili lokalne naloge kako bi omogućili šifrovanje datoteka ransomverom sa nastavkom .babyk, karakterističnim za Babuk izvedenice. QUIRSO je analizirao jedan kompromitovani sistem i zato ne može da utvrdi da li je isti teret korišćen na drugim žrtvama niti da li je bio primarni cilj operacije.

Istraživači razmatraju mogućnost da je ransomver poslužio kao dimna zavesa: šifrovanje ESXi dnevnika moglo bi da oteža istragu i uskrati telemetriju o drugim aktivnostima. Za širi kontekst bezbednosnih rizika u infrastrukturi relevantan je pregled zloupotrebe pametnih TV uređaja kao proksija i propusta u curl-u pregled zloupotrebe pametnih TV uređaja kao proksija i propusta u curl-u.

Prioriteti za administratore

Direktno izvršavanje koda u root kontekstu na vCenter Server Appliance sistemu daje napadaču potpun pristup bez prethodnog kompromitovanja lokalnog neprivilegovanog naloga. Zato je potrebno bez odlaganja primeniti Broadcom zakrpu, proveriti cron konfiguracije, systemd servise, administrativne naloge, SSH ključeve i sudoers izmene, kao i pregledati vSphere API aktivnost. Poslovni prioritet je potvrda integriteta vCenter i ESXi okruženja pre nego što napadač trajni pristup pretvori u prekid rada ili gubitak podataka.

#vmware#vcenter#ransomware#cybersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 17.08.2026
Instagram

Zloupotreba kritične vCenter ranjivosti vodi do Babuk ransomvera

Otvorite objavu na Instagramu ↗