Наскоро коригирана критична уязвимост (CVE-2026-59310) във VMware vCenter Syslog Server се експлоатира в активна кампания за внедряване на инструмент за обратен SSH (reverse SSH) с цел осигуряване на устойчивост и отдалечен достъп.
Компрометирани системи са идентифицирани на 361 IP адреса в 47 държави, като повече от половината се намират в Германия, САЩ, Турция, Иран и Франция.
Broadcom разкри уязвимостта CVE-2026-59310 на 29 юли и я описа като критична уязвимост от тип „преминаване през директории“ (directory traversal) в vCenter Syslog сървъра, която може да бъде експлоатирана от неудостоверен атакуващ с мрежов достъп за изпълнение на произволен код.
Производителят не предлага алтернативни решения или мерки за смекчаване на риска и призовава системните администратори спешно да инсталират корекциите за сигурност и да се запознаят с публикацията с често задавани въпроси за допълнителна информация. Следните версии на vCenter отстраняват този проблем със сигурността:
- vCenter 8.0: 8.0 U3k или 8.0 U2f, в зависимост от клона на версията
VMware vCenter е софтуер за централизирано управление, предназначен за контрол, наблюдение и конфигуриране на виртуалната инфраструктура на VMware в дадена организация, включително виртуални машини, ESXi сървъри, конфигурации и права за достъп.
Продуктът е честа мишена поради широкия си контрол върху множество критични системи. Атакуващите могат да използват този достъп за кражба на данни и прекъсване на работните процеси.
Според компанията за дигитална криминалистика и реагиране на инциденти (DFIR) QUIRSO, компрометираните системи са започнали да се свързват с контролирана от атакуващите инфраструктура на 3 август – само пет дни след като Broadcom разкри уязвимостта и пусна спешната корекция за сигурност.
Кампанията се е разраснала бързо, като на 4 август са наблюдавани 151 нови IP адреса на жертви. До следващия ден броят на IP адресите на засегнатите системи е достигнал 343.
Въпреки това от QUIRSO отбелязват, че до 7 август са идентифицирали общо 361 IP адреса на жертви.
След получаване на достъп до уязвимите системи vCenter, киберпрестъпникът е внедрил софтуерната рамка с отворен код reverse_ssh, за да установи устойчиво присъствие и да си осигури отдалечен достъп.
Обратната SSH връзка осигурява изходящ канал за командване и управление (C2) и също така може да помогне за заобикаляне на защитни стени или други мерки за мрежова сигурност.
QUIRSO публикува общо YARA правило, което открива клиентски двоични файлове на reverse_ssh. Трябва да се отбележи, че легитимната употреба на инструмента също задейства предупреждението.
Изследователите смятат, че зад активността по експлоатиране стои напреднал и устойчив злонамерен субект (APT), въпреки че не предоставиха доказателства в подкрепа на това твърдение и спестяват конкретни индикатори поради текущата координация с правоприлагащите органи.
QUIRSO планира по-подробен последващ доклад, който ще обхване инфраструктурата на атакуващия, използваните техники, устойчивостта и дейностите след компрометиране на системите.
От BleepingComputer са се свързали с Broadcom за коментар относно констатациите на QUIRSO, но не са получили отговор до момента на публикуване.
След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, нивата на превенция спадат рязко.
Докладът „Blue Report 2026“ измерва защитните сили техника по техника чрез 338 милиона симулации, изпълнени в реални среди на клиенти.
Хакери атакуват американски фирми при атаки с уязвимости от тип нулев ден за отдалечено изпълнение на код (RCE) във FastJson
CISA нарежда спешни действия във връзка с активно експлоатирана RCE уязвимост в Langflow
Критична RCE уязвимост в Langflow се експлоатира за хакване на сървъри за AI приложения
CISA определя спешен краен срок за коригиране на уязвимост в Cisco, експлоатирана при атаки
CISA: Уязвимост в Microsoft SharePoint вече се експлоатира при атаки с рансъмуер