Авторите на заплахи са започнали активно да експлоатират наскоро коригирана критична уязвимост в сигурността на Broadcom VMware vCenter, според нови разкрития от QUIRSO.
Въпросната уязвимост е CVE-2026-59310 (CVSS оценка: 9.8) – уязвимост за преминаване през директории (directory-traversal) във VMware vCenter сървъра, която злонамерен субект с мрежов достъп може да експлоатира, за да изпълни произволен код. Корекциите за сигурност за този пропуск бяха пуснати от Broadcom в края на миналия месец.
Немската компания за киберсигурност заяви, че е открила активността след ангажимент за реагиране при инциденти. Веригата на атаката показва активност по преминаване през директории, съответстваща на уязвимостта, последвана от разполагане на злонамерен cron job с цел установяване на трайно присъствие върху хоста чрез reverse_ssh – инструмент с отворен код, използван за установяване на SSH връзки към контролирана от атакуващите инфраструктура.
Компрометираните системи, идентифицирани от QUIRSO, първоначално са осъществили контакт с домейните на атакуващия на 3 август, пет дни след като Broadcom публично разкри пропуските. Общо са установени до 361 уникални IP адреса на жертви в 47 държави. Повечето от тях се намират в Германия, САЩ, Турция, Иран и Франция.
„Въпреки че атакуващият може да е имал предварителни познания за уязвимостта, силната корелация между момента на разкриване и експлоатацията предполага, че публичното оповестяване е било начална точка за кампанията“, добавят от QUIRSO.
Не е ясно кой стои зад кампанията за експлоатация, но се смята, че е дело на подозиран напреднал постоянен заплашител (APT).
Струва си да се отбележи, че VMware устройствата са апетитна цел за китайски киберпрестъпници като UNC5174, които са използвали като оръжие пропуски в сигурността, засягащи VMware Tools и VMware vCenter, в различни шпионски кампании.
През април 2025 г. SentinelOne разкри подробности за клъстер от заплахи, наречен PurpleHaze, който е атакувал правителствена организация в Южна Азия с бекдор за Windows, наречен GoReShell, използващ функционалности от инструмента reverse_ssh за установяване на обратни SSH връзки към хостове, контролирани от атакуващите.
Използването на reverse_ssh е забележително, тъй като позволява на атакуващия да установи изходяща връзка към крайна точка под негов контрол, което ефективно заобикаля защитите, предназначени да блокират подозрителни входящи заявки.
„Наличието на reverse_ssh само по себе си не трябва да се третира като доказателство за злонамерена дейност“, отбелязват от QUIRSO. „В комбинация с неоторизирана инсталация, неочаквани изходящи връзки или изпълнение върху уязвимо vCenter устройство обаче, това е индикатор с висок приоритет, изискващ разследване.“
Разкритието идва в момент, когато Defused Cyber съобщава, че наблюдава пик в сканирането срещу VMware vCenter, което е показателно за потенциални опити за експлоатация на CVE-2026-59309 (CVSS оценка: 9.8).
„Нашите honeypots регистрират засилено снемане на цифрови отпечатъци – като проверки на версиите чрез POST /sdk/ (RetrieveServiceContent) и обхождания на /websso SAML SSO потока – съвпадащи с VMSA-2026-0006 на Broadcom (CVE-2026-59309, заобикаляне на оторизацията без автентификация във vmdir, CVSS 9.8)“, споделят от компанията за киберсигурност.
Денис Шадковски, главен оперативен директор и съосновател на QUIRSO GmbH, сподели пред The Hacker News, че на този етап няма достатъчно доказателства, за да се свържат опитите за експлоатация и сканиране на CVE-2026-59309 с групата за проникване или инфраструктурата на атакуващия, свързани с CVE-2026-59310.
„Това, което можем да кажем с много по-голяма увереност, е, че дейността, която разследвахме, представлява успешно компрометиране, а не просто опити за експлоатация, и форенсик доказателствата категорично сочат към CVE-2026-59310 като вектор за първоначален достъп“, добави Шадковски.