Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsPodezřelá čínská skupina kybernetických útočníků aktivně zneužívala kritickou zranitelnost v produktu VMware vCenter Server od společnosti Broadcom , čímž kompromitovala systémy ve 47 zemích a nasadila ransomware odvozený od rodiny Babuk, uvádí výzkum německé firmy QUIRSO zabývající se reakcí na incidenty.
Zranitelnost CVE-2026-59310 je chybou typu directory-traversal v komponentě vCenter Syslog serveru s hodnocením CVSS 9,8. Umožňuje neautorizovanému útočníkovi se síťovým přístupem spustit libovolný kód s právy roota. Broadcom chybu zveřejnil a opravil 29. července, ale zneužívání začalo o pouhých pět dní později, 3. srpna.thehackernews+1
QUIRSO odhaduje, že bylo kompromitováno 361 unikátních IP adres, s nejvyšší koncentrací v Německu (55), Spojených státech (41), Turecku (38), Íránu (26) a Francii (25). Nadace Shadowserver vydala zvláštní zprávu potvrzující, že oběti by měly být považovány za plně kompromitované kvůli nasazení mechanismů pro trvalý přístup přes reverzní SSH.shadowserver+1
QUIRSO s mírnou jistotou vyhodnotilo, že kampaň provozuje čínsky mluvící útočník pracující v časovém pásmu UTC+08:00. Atribuce vychází z čínských jazykových artefaktů ve skriptech útočníků, opětovného použití výzkumu z čínské bezpečnostní publikace, operačního využití čínských nástrojů, viktimologie vylučující pevninskou Čínu a vzorců aktivity odpovídajících čínské pracovní době.thehackernews
Řetězec zneužití začíná chybným souborem cron, který spustí příkaz curl nebo wget pro stažení zadních vrátek s názvem linuxFile, které komunikují s řídicím serverem přes kanál WebSocket pomocí XOR obfuskace. Útočník poté nasadí binární soubory pro reverzní SSH pro trvalý přístup, vytvoří nelegitimní administrátorské účty na hostitelích vCenter a ESXi a eskaluje privilegia prostřednictvím kompromitovaných přihlašovacích údajů VMware Directory Service.thehackernews
Kampaň vrcholí nasazením ransomwaru, který šifruje soubory s příponou .babyk na hostitelích ESXi. QUIRSO se však domnívá, že ransomware může sloužit spíše jako kouřová clona než jako primární cíl, navržená k zašifrování logů ESXi a zničení forenzních důkazů o širším průniku.thehackernews
Zveřejnění přispělo k pádu akcií Broadcom o zhruba 6 % v pátek, čímž se vymazala tržní hodnota téměř 120 miliard dolarů. VMware tvoří jádro softwarového podnikání Broadcomu a ve druhém fiskálním čtvrtletí vygeneroval tržby 7,2 miliardy dolarů. Analytici si udržují pozitivní hodnocení akcií před výsledky za třetí čtvrtletí, které mají být oznámeny 2. září.stocktwits+1
V následné analýze QUIRSO identifikovalo repozitář na GitHubu spojený s útočníkem, vytvořený 14. srpna, který maskuje binární soubory reverzního SSH jako legitimní čistič dočasných souborů pro Linux – zjevná snaha systematicky vymazat stopy po průniku z napadených systémů. Doporučení společnosti Broadcom uvádí, že pro CVE-2026-59310 neexistuje žádné náhradní řešení, takže jedinou nápravou je instalace záplat.broadcom+1