Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи ја искористуваат VMware vCenter ранливоста за да добијат постојан далечински пристап

Актерите на закани започнале активно да ја експлоатираат неодамна закрпената критична безбедносна ранливост во Broadcom VMware vCenter, според новите наоди на QUIRSO.

Станува збор за CVE-2026-59310 (CVSS оцена: 9.8), ранливост од типот directory traversal во VMware vCenter Server. Напаѓач со мрежен пристап може да ја искористи за извршување произволен код. Broadcom ги објави закрпите за овој пропуст кон крајот на минатиот месец.

Германската компанија за сајбер-безбедност QUIRSO ја откри активноста во текот на ангажман за одговор на безбедносен инцидент. Нападниот синџир покажал активност за path traversal што одговара на начинот на експлоатација на ранливоста, по што бил поставен малициозен cron job за воспоставување постојаност на хостот.

За одржување на пристапот бил користен reverse_ssh, open-source алатка за воспоставување SSH конекции кон инфраструктура контролирана од напаѓачите.

Компромитираните системи што ги идентификувал QUIRSO првпат воспоставиле контакт со домените на напаѓачите на 3 август, само пет дена откако Broadcom јавно ги објавил информациите за ранливоста.

Вкупно биле идентификувани дури 361 уникатна IP-адреса на жртви во 47 земји. Најголемиот број биле лоцирани во Германија, САД, Турција, Иран и Франција.

QUIRSO додава дека иако е можно напаѓачот претходно да знаел за ранливоста, силната временска поврзаност меѓу јавното откривање и започнувањето на експлоатацијата сугерира дека објавувањето на ранливоста најверојатно било почетната точка на кампањата.

Сè уште не е познато кој стои зад кампањата, но се верува дека станува збор за напреден persistent threat (APT) актер.

Вреди да се напомене дека VMware аплајансите веќе подолго време се атрактивна цел за кинески актерски групи како UNC5174, кои во различни шпионски кампањи ги вооружувале безбедносните пропусти што ги засегаат VMware Tools и VMware vCenter.

Во април 2025 година, SentinelOne објави детали за кластер на закани наречен PurpleHaze, кој таргетирал јужноазиска владина организација со Windows backdoor наречен GoReShell. Тој користи функционалности од алатката reverse_ssh за воспоставување reverse SSH конекции со хостови контролирани од напаѓачите.

Употребата на reverse_ssh е значајна затоа што му овозможува на напаѓачот да воспостави излезна конекција (outbound connection) кон endpoint под негова контрола. На тој начин може ефикасно да ги заобиколи безбедносните контроли дизајнирани да спречат сомнителни inbound барања.

Сепак, QUIRSO нагласува дека самото присуство на reverse_ssh не е доказ за малициозна активност. Но, ако алатката се појави заедно со неовластена инсталација, неочекувани outbound конекции или извршување на код на ранлив vCenter аплајанс, тогаш станува збор за индикатор со висок приоритет кој бара истрага.

Зголемено скенирање за CVE-2026-59309

Откритието доаѓа во момент кога Defused Cyber известува за зголемување на скенирањето на VMware vCenter, што може да укажува на обиди за експлоатација на CVE-2026-59309 (CVSS 9.8).

Компанијата наведува дека нејзините honeypot системи регистрираат зголемено fingerprinting, вклучително:

  • проверки на верзијата преку POST /sdk/ (RetrieveServiceContent);
  • пребарување и следење на /websso SAML SSO процесот;
  • активност што временски се совпаѓа со објавувањето на Broadcom VMSA-2026-0006.

CVE-2026-59309 е неавтентицирана authentication-bypass ранливост во vmdir, со CVSS оцена 9.8.

Сепак, Denis Szadkowski, COO и коосновач на QUIRSO GmbH, изјавил за The Hacker News дека во моментов нема доволно докази за поврзување на експлоатацијата и скенирањето поврзани со CVE-2026-59309 со истата група или инфраструктура на напаѓачите што стои зад CVE-2026-59310.

Она што со значително поголема сигурност може да се каже е дека активноста што ја истражувал QUIRSO претставува успешен компромис, а не само обид за експлоатација. Форензичките докази силно укажуваат дека CVE-2026-59310 бил почетниот вектор за пристап.

Што е најважно за администраторите?

Ако во инфраструктурата имате VMware vCenter, особено важно е:

  • да проверите дали системите ја имаат инсталирано најновата закрпа за CVE-2026-59310;
  • да проверите за неочекувани cron jobs и непознати reverse_ssh инсталации;
  • да ги анализирате outbound SSH конекциите од vCenter серверите;
  • да ги проверите логовите за path-traversal активност и неочекувано извршување на команди;
  • доколку се откријат индикатори за компромис, да се третира системот како веќе компромитиран, а не само како скениран или таргетиран.

Извори:

  • The Hacker News – Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access The Hacker News