Люди, которым нечего сказать, никогда не лезут за словом в карман (Б. Шоу).

Критическая уязвимость VMware vCenter RCE, используемая для обратного доступа по SSH


Критическая уязвимость VMware vCenter RCE, используемая для обратного доступа по SSH

Недавно исправленная критическая уязвимость (CVE-2026-59310) в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для сохранения и удаленного доступа.

Взломы были выявлены на 361 IP-адресе в 47 странах, более половины из которых расположены в Германии, США, Турции, Иране и Франции.

Broadcom раскрыла CVE-2026-59310 29 июля и описала ее как критическая уязвимость обхода каталога на сервере vCenter Syslog, который может быть использован неаутентифицированным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода.

Поставщик не предоставляет никаких обходных путей или мер по смягчению последствий и настоятельно рекомендует системным администраторам примените экстренное обновление и проконсультируйтесь в ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ для получения дополнительной информации. Следующие выпуски vCenter решают проблему безопасности:

  • vCenter 9.1: 9.1.0.0300
  • vCenter 9.0: 9.0.2.0100
  • vCenter 8.0: 8.0 U3k или 8.0 U2f, в зависимости от ветки

 

VMware vCenter — это централизованное программное обеспечение для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и разрешения доступа.

Продукт часто становится объектом пристального внимания из-за его широкого контроля над несколькими критически важными системами. Злоумышленники могут использовать этот доступ для кражи данных и сбоев в работе.

По данным компании QUIRSO, занимающейся цифровой криминалистикой и реагированием на инциденты (DFIR), взломанные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom раскрыла уязвимость и выпустила экстренное исправление.

Кампания быстро расширилась: 4 августа был обнаружен 151 новый IP-адрес жертвы. На следующий день количество IP-адресов жертв достигло 343.

Однако, Примечания QUIRSO что к 7 августа было выявлено в общей сложности 361 IP-адрес жертвы.

 

Получив доступ к уязвимым системам vCenter, злоумышленник развернул систему с открытым исходным кодом reverse_ssh структура для обеспечения устойчивости и получения удаленного доступа.

Обратное SSH-соединение обеспечивает исходящий канал управления и контроля (C2), а также может помочь обойти брандмауэры или другие меры сетевой безопасности.

QUIRSO выпустила дженерик Правило YARA который обнаруживает клиентские двоичные файлы reverse_ssh. Следует отметить, что законное использование инструмента также вызывает оповещение.

Исследователи полагают, что за эксплуатационной деятельностью стоит продвинутый постоянный субъект угрозы (APT), хотя они не предоставили никаких доказательств, подтверждающих это, и скрывают конкретные показатели из-за постоянной координации с правоохранительными органами.

QUIRSO планирует подготовить более подробный последующий отчет, охватывающий инфраструктуру, методы, устойчивость и деятельность злоумышленника после эксплуатации.

BleepingComputer связался с Broadcom для получения заявления о выводах QUIRSO, но на момент публикации мы не получили ответа.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

14 + 17 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала