Изследователи по киберсигурност приписаха експлоатацията на наскоро коригирана уязвимост в сигурността на Broadcom VMware vCenter на подозиран свързан с Китай злонамерен субект от типа APT (напреднала постоянна заплаха).

Атаките включват експлоатация на CVE-2026-59310 (CVSS оценка: 9.8) – сериозна уязвимост от тип directory-traversal във VMware vCenter сървъра, която може да бъде използвана от атакуващ за изпълнение на произволен код. Broadcom пусна корекция за сигурност за тази уязвимост на 29 юли 2026 г.

Германската компания за реагиране при инциденти QUIRSO оценява с умерена увереност, че кампанията за експлоатация, насочена към CVE-2026-59310, се управлява от говорещ китайски език киберпрестъпник, който вероятно работи в часовата зона UTC+08:00, използвана предимно в китайскоговорещите региони.

„Тази оценка се основава на сближаването на артефакти на китайски език в създадените от атакуващия скриптове, очевидното повторно използване на изследване от китайско издание за сигурност, многократната оперативна употреба на инструменти и софтуер за управление на китайски език, списъка с жертви, изключващ континентален Китай, и моделите на активност, съвместими с работното време в UTC+08:00“, споделят изследователите от QUIRSO Майке Орликовски, Чагатай Юрекли и Денис Шадковски.

Оценява се, че дейността, започнала пет календарни дни след публичното оповестяване на уязвимостта, е компрометирала 361 уникални IP адреса на жертви в 47 държави, като повечето инфекции са разпръснати в Германия (55), САЩ (41), Турция (38), Иран (26) и Франция (25).

Анализирано от QUIRSO компрометирано виртуално устройство vCenter Server Appliance е било цел както на CVE-2026-59310, така и на CVE-2026-59309 – уязвимост за заобикаляне на удостоверяването, при която също се наблюдават активни опити за сканиране. Доказателствата показват злонамерена дейност, съответстваща на експлоатацията на CVE-2026-59309, още на 1 август 2026 г., последвана от създаването на администраторски акаунт във vCenter.

Въпреки това не са наблюдавани събития за вход за легитимния администраторски акаунт, използван за създаването на този нов акаунт. Създаването на акаунта е инициирано от IP адрес 146.59.252[.]178 и е включвало разкриване на vSphere чрез REST API на 3 август с използване на User-Agent низове като „GoodMoodle-VCFleet/1.0“ в опит да се маскира като дейност, свързана с VMware.

Трябва да се отбележи, че VCF Fleet е функционалност за централизирано управление, въведена от Broadcom във VMware Cloud Foundation (VCF) версия 9.0 за внедряване, мащабиране, обновяване и управление на множество VCF инстанции. Тя обхваща множество компоненти, включително VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster и домейни с работни натоварвания.

От QUIRSO заявиха, че няма припокриване между тази дейност и веригата от събития, свързани със злоупотребата с CVE-2026-59310 на същата система, започнала на 3 август, добавяйки, че новосъздаденият администраторски акаунт „vcenter_admin“ не е бил използван в следващите фази на атаката.

Що се отнася до експлоатацията на CVE-2026-59310, първата активност е свързана с регистрирането от страна на cron демона (crond) на невалиден cron файл, наречен „zz-poc59310-syslog.log“. В следващата стъпка се изпълнява команда curl (или алтернативно wget) за извличане на бекдор от „5.34.177[.]38:9861“ и неговото изпълнение, след което лог файлът се премахва.

Конвенцията за именуване на лог файла е важна, тъй като е директна препратка към идентификатора на CVE и показва, че това е доказателство за концепция (PoC), разработено след като подробностите за уязвимостта са станали публично достояние.

„Суфиксът „-syslog.log“ също така отразява конвенцията за именуване на отдалечени syslog файлове във vCSA, но файлът се появява под /etc/cron.d, а не в конфигурираната директория за извеждане на syslog“, обяснява QUIRSO. „Това предполага, че със syslog сървъра на vCSA е било злоупотребено с цел поставяне на файлове в местоположение с привилегировано изпълнение. Въпреки че някои файлове са били повредени и не са били изпълнени от cron, поне един файл е изпълнен успешно и е инсталирал бекдора „linuxFile“ в системата.“

Имплантът linuxFile е проектиран да предоставя възможности за отдалечено изпълнение на команди на атакуващия. Той установява връзка със своя контролер през WebSocket канал, за да получава инструкции, изпълнява ги чрез /bin/sh и изпраща резултатите обратно към атакуващия.

„C2 адресът за управление и контрол е XOR-обфускиран и се декодира по време на изпълнение, докато комуникациите са защитени с помощта на собствена криптография на приложния слой на зловредния софтуер, въпреки използването на некриптиран ws:// транспорт“, сподели Шадковски в имейл до The Hacker News. „Той също така автоматично се свързва отново при прекъсване и съдържа рутини за установяване на постоянство чрез systemd и cron.“

Авторъ на заплахата зад операцията също така разчита широко на cron за изпълнение на зловреден код, включително за извличане и стартиране на shell скрипт („esxi.sh“) от IP адрес „185.144.28[.]120:3232“. След това този shell скрипт служи като програма за изтегляне и инсталатор за поддържане на постоянство на специфичен за архитектурата двоичен файл за обратен SSH („reverse_ssh“), който се извлича от същата инфраструктура.

Други cron задачи са свързани със създаване на временни директории, изтегляне на изпълними файлове, промяна на техните разрешения и стартирането им.