Бързо развиваща се кампания превръща уязвимост в VMware vCenter в начин за получаване на пълен контрол над виртуалната инфраструктура.

Атакуващите злоупотребяват с CVE-2026-59310 – критична уязвимост от тип „path traversal“ (преминаване през директориите) в Syslog сървъра, за да изпълняват команди с администраторски права (root) без необходимост от стандартно влизане в системата.

Активността премина от разкриване на уязвимостта към широкомащабна експлоатация в рамките на броени дни. QUIRSO картографира 361 засегнати IP адреса в 47 държави, като сред изложените сектори са технологиите, научните изследвания, образованието и телекомуникациите. Мащабът илюстрира защо системите за управление vCenter са толкова привлекателни цели.

В доклад на QUIRSO GmbH, споделен с Cyber Security News (CSN), се посочва, че е разследван пробив, при който компрометирането е прогресирало от вероятно неавтентифицирано изпълнение на код до постоянен достъп, създаване на акаунти, контрол над ESXi и заразяване с шифроващ софтуер (ransomware).

Изследователите оценяват със средна степен на увереност, че зад кампанията с CVE-2026-59310 стои киберпрестъпник, говорещ китайски език, но не я свързват с конкретна наименована група.

Първата наблюдавана връзка с жертва е станала на 3 август, пет дни след публикуването на препоръките за сигурност от разработчика. До 5 август вече са се появили 343 от общо 361 наблюдавани IP адреса на жертви.

Първоначалното проникване е свързано с деформирани cron файлове, които се появяват в /etc/cron.d, включително име, което препраща към съответното CVE и Syslog услугата. Не са регистрирани съответстващи събития за оторизация, докато командите са се изпълнявали като root. Това силно подкрепя констатацията, че атакуващите са използвали Syslog path traversal уязвимостта, за да запишат съдържание на място, където cron ще го изпълни.

В по-широката верига на атаката този root достъп е позволил инсталирането на уеб шел и администраторски права без парола за легитимен сервизен акаунт.

След това злонамереният субект е създал няколко нива на постоянен достъп. Системна услуга е рестартирала задна врата (backdoor), докато фалшиви задачи с имена, наподобяващи тези на VMware, многократно са активирали SSH и са поставяли ключ на атакуващия в оторизираните ключове на root. Същата кампания е инсталирала уеб шел, създала е vSphere администраторски акаунти и е извлякла идентификационни данни от локалната директория.

Изследователите са наблюдавали и инструмент за обратен SSH тунел, който кара компрометирания хост да инициира изходяща връзка към оператора. Това може да заобиколи защитите, предназначени главно да блокират нежелана входяща връзка.

След проучване на инвентара, атакуващите са създали локални администраторски акаунти на ESXi хостовете и са копирали изпълним файл на ransomware, както и скриптове, чрез браузъра за съхранение на данни на vSphere. Помощният скрипт е спрял работещите виртуални машини, стартирал е шифратора срещу VMFS томове и е премахнал агента за висока достъпност на VMware (high-availability agent).

Използваният зловреден код е базиран на Babuk шифратор и е променил разширението на засегнатите данни на ново специфично такова. Големите VMDK файлове са били само частично шифровани – таргетирани са били първите 512 MB, но това все пак може да направи виртуалните машини неизползваеми.

Специалистите по защита трябва незабавно да инсталират съответните корекции за сигурност на vCenter, тъй като няма алтернативно решение, което да замени отстраняването на уязвимостта. Те също така трябва да премахнат директния публичен достъп до интерфейсите за управление, да ограничат администрирането само до одобрени мрежи и да проверяват cron, услугите и директориите на уеб приложенията.

Организациите, които открият следи от компрометиране, трябва да третират vCenter приложението и достъпните ESXi хостове като потенциално компрометирани, да запазят регистрационните файлове (логове) преди почистване, да подменят изложените идентификационни данни и да стартират процедура за реагиране при инциденти.