Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Осомничен актер поврзан со Кина ја експлоатира ранливоста во VMware vCenter и распоредува ransomware базиран на Babuk

Истражувачите за сајбер-безбедност ја поврзаа експлоатацијата на ново закрпена безбедносна ранливост во Broadcom VMware vCenter со осомничена напредна перзистентна закана (APT) поврзана со Кина.

Нападите ја искористуваат ранливоста CVE-2026-59310 (CVSS оцена: 9,8), сериозна ранливост од типот directory traversal во VMware vCenter Server, која злонамерен актер може да ја искористи за извршување на произволен код. Broadcom ја објави исправката за ранливоста на 29 јули 2026 година.

Германската компанија за одговор на инциденти QUIRSO со умерена сигурност проценува дека кампањата за експлоатација на CVE-2026-59310 ја спроведува актер кој зборува кинески јазик, најверојатно работи во временската зона UTC+08:00, која претежно се користи во региони каде што се зборува кинески.

Истражувачите на QUIRSO, Maike Orlikowski, Çağatay Yürekli и Denis Szadkowski, наведуваат:

„Оваа проценка се заснова на совпаѓањето на артефакти на кинески јазик во скриптите креирани од напаѓачите, очигледното повторно користење на истражувања од кинеска безбедносна публикација, повторливата оперативна употреба на алатки и софтвер за управување на кинески јазик, изборот на жртви при кој е исклучена континентална Кина и шемите на активност кои се совпаѓаат со работното време во временската зона UTC+08:00.“

Активноста започнала пет календарски дена по јавното објавување на ранливоста. Се проценува дека биле компромитирани 361 уникатна IP адреса на жртви во 47 земји.

Најголем број инфекции биле регистрирани во:

  • Германија – 55
  • САД – 41
  • Турција – 38
  • Иран – 26
  • Франција – 25

Експлоатација на CVE-2026-59309

Еден компромитиран vCenter Server Appliance, анализиран од QUIRSO, наводно бил цел и на CVE-2026-59310 и на CVE-2026-59309.

CVE-2026-59309 е ранливост за заобиколување на автентикацијата (authentication bypass), која исто така била предмет на активни обиди за скенирање.

Доказите покажуваат дека малициозна активност поврзана со експлоатацијата на CVE-2026-59309 се случувала уште на 1 август 2026 година, по што на vCenter бил креиран администраторски кориснички профил.

Сепак, не се забележани настани за најавување (login events) со легитимната администраторска сметка која била искористена за креирање на новата сметка.

Креирањето на сметката потекнувало од IP адресата 146.59.252[.]178.

На 3 август, напаѓачите исто така извршиле vSphere discovery преку REST API, користејќи User-Agent вредности како:

GoodMoodle-VCFleet/1.0

На овој начин се обиделе активноста да ја маскираат како легитимна VMware активност.

Вреди да се напомене дека VCF Fleet е централизирана функционалност за управување која Broadcom ја воведе во VMware Cloud Foundation (VCF) верзија 9.0, за распоредување, скалирање, ажурирање со закрпи и управување со повеќе VCF инстанци. Таа опфаќа повеќе компоненти, меѓу кои VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster и workload domains.

QUIRSO соопшти дека нема преклопување помеѓу оваа активност и синџирот на настани поврзани со злоупотребата на CVE-2026-59310 на истиот систем, кој започнал на 3 август. Дополнително, новокреираната администраторска сметка „vcenter_admin“ не била користена во понатамошните фази на нападот.

Експлоатација на CVE-2026-59310

Што се однесува до експлоатацијата на CVE-2026-59310, првата активност вклучувала cron daemon (crond) кој регистрирал неисправно креирана cron датотека со име:

zz-poc59310-syslog.log

Во следниот чекор се извршувала curl команда (или алтернативно wget) за преземање и извршување на backdoor од:

5.34.177[.]38:9861

По извршувањето, лог-датотеката била избришана.

Именувањето на лог-датотеката е значајно бидејќи претставува директна референца кон CVE идентификаторот, како и кон proof-of-concept (PoC) кој бил креиран откако деталите за ранливоста станале јавно достапни.

QUIRSO објаснува:

„Суфиксот ‘-syslog.log’ исто така ја следи конвенцијата за именување на vCSA remote syslog датотеките, но датотеката се појавува во /etc/cron.d, наместо во конфигурираниот директориум за syslog излез.“

„Ова укажува дека vCSA syslog серверот бил злоупотребен за поставување датотеки на привилегирана локација за извршување. Иако некои датотеки биле неисправно формирани и не биле извршени од cron, најмалку една датотека била успешно извршена и го поставила backdoor-от „linuxFile“ на системот.“

Имплантот linuxFile е дизајниран да му овозможи на напаѓачот далечинско извршување команди.

Тој воспоставува врска со својот контролен сервер преку WebSocket канал за примање инструкции, ги извршува преку /bin/sh, а резултатите ги испраќа назад до напаѓачот.

„C2 адресата е XOR-обфусцирана и се декодира во текот на извршувањето, додека комуникацијата е заштитена со сопствена криптографија на малициозниот софтвер, иако се користи нешифриран ws:// транспорт“, изјави Szadkowski за The Hacker News преку е-пошта.

„Исто така, автоматски повторно воспоставува врска при прекин и содржи функции за воспоставување перзистентност преку systemd и cron.“

Злоупотреба на cron за извршување малициозни payload-и

Актерот за закани зад операцијата во голема мера се потпирал на cron за извршување малициозни payload-и, вклучително и за преземање и стартување на shell скрипта „esxi.sh“ од IP адресата:

185.144.28[.]120:3232

Shell скриптата потоа служи како downloader и инсталатор за перзистентност на архитектурно специфична reverse SSH („reverse_ssh“) бинарна датотека, која се презема од истата инфраструктура.

Други cron задачи биле поврзани со:

  • креирање staging директориуми;
  • преземање извршни датотеки;
  • промена на нивните дозволи;
  • нивно извршување.

При тоа биле користени сервери на:

192.255.141[.]13:8080

и

5.34.176[.]100:5244

Во она што изгледа како пропуст во оперативната безбедност (OPSEC), било утврдено дека вториот сервер ги изложувал алатките со reverse SSH бинарни датотеки преку AList directory listing.

Активности извршени од актерот за закани

QUIRSO ги наведува следните активности:

  • Распоредување на „linuxFile“ (познат и како systemlog или linux_x86), кој се поврзува со ws://intel.se9ly9upbhay.shop:8080/ws и воспоставува перзистентност преку systemd service.
  • Поставување три cron задачи кои се претставуваат како легитимни VMware сервиси:
    • vmware-vpxd-stats-* – воспоставува SSH-базиран канал за далечински пристап преку додавање на јавниот SSH клуч на напаѓачот во authorized keys датотеката.
    • vmware-perf-collect-* – поставува JSP web shell со име „vmware-perf-update.jsp“.
    • vmware-perf-sync-* – го поставува истиот web shell и извршува Base64-кодирана скрипта за пристап до акредитиви и креирање нова сметка „adminuser“, која потоа се додава во vSphere SSO Administrators групата.
  • Креирање две дополнителни сметки:
    • додавање на „vcadmin“ во vSphere преку Base64-кодирана Python скрипта која се запишува на дискот преку bash команди извршени од cronjob;
    • креирање vSphere администраторска сметка преку надворешна LDAP „Add“ операција кон VMware Directory Service (vmdir) на vCenter, од далечински клиент, користејќи претходно постоечка, но компромитирана администраторска сметка.
  • Креирање датотека /etc/sudoers.d/vmware-perf со конфигурација која на сервисната сметка perfcharts ѝ дава неограничен, неинтерактивен sudo пристап без лозинка до root.
  • Извршување shell скрипти, како /tmp/.vmware-perf-upd.sh, за добивање акредитиви за vmdir преку пребарување на registry локацијата:
    HKEY_THIS_MACHINE\services\vmdir. Ако овој метод не успее, скриптата го пребарува VMware vmafd Python модулот и ги повикува функциите:
    • GetMachineName()
    • GetMachinePassword()
    • GetDomainName()
    со цел да ги добие distinguished name и лозинката поврзани со machine account на vCenter. Украдените акредитиви потоа се користат за привилегирани промени во директориумот, вклучително и додавање на споменатата сметка „adminuser“ во групата Administrators.
  • Користење на vSphere API за извидување (discovery) и на „esxi.sh“ за распоредување на reverse_ssh клиентот.
  • Креирање локални сметки на ESXi хостовите, како „adminuser“, со цел да се овозможи ransomware енкрипција.
  • Преземање чекори за избегнување на детекција, намалување на форензичката видливост и прикривање на активностите во VMware околината.

Распоредување на Babuk-базиран ransomware

Нападот на крајот го отвора патот за распоредување ransomware на ESXi хостовите, кој ги шифрира датотеките со наставката:

.babyk

Оваа наставка вообичаено се поврзува со Babuk-базиран ransomware.

Не е јасно дали ова било крајната цел на кампањата или payload-от базиран на Babuk бил „избран опортунистички или дури намерно“ со цел да се отежни утврдувањето на потеклото на нападот.

QUIRSO соопшти дека во оваа фаза не може да процени дали ransomware варијантата била распоредена и на други компромитирани системи, бидејќи анализата била ограничена на само еден заразен систем.

Сепак, врз основа на досегашната истрага, постои сомнеж дека распоредувањето на ransomware locker-от можеби не било примарната цел на кампањата.

Szadkowski го споредил распоредувањето на ransomware со димна завеса (smokescreen), дизајнирана да ги одвлече бранителите од главниот упад и да ја отежне анализата преку шифрирање на ESXi лог-датотеките. Со тоа се спречува пристапот до телеметриските податоци кои би можеле да дадат дополнителни информации за активностите на актерот за закани.

Истражувачите наведуваат:

„Експлоатацијата на CVE-2026-59310 му овозможи на актерот веднаш, без интеракција со корисник, да извршува код во root контекст на vCenter Server Appliance.“

„Последователните команди регистрирани од CROND затоа веќе се извршувале како root, што му давало на актерот неограничен пристап до основниот VCSA систем, без претходно да мора да компромитира непривилегирана локална сметка и потоа да изврши ескалација на привилегии.“

Извори:

  • The Hacker News – Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware The Hacker News