Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsEine mutmaßliche, mit China in Verbindung stehende Advanced Persistent Threat-Gruppe nutzt aktiv eine kritische Schwachstelle in Broadcoms VMware vCenter Server aus. Laut Untersuchungen des deutschen Incident-Response-Unternehmens QUIRSO wurden Systeme in 47 Ländern kompromittiert und Ransomware aus der Babuk-Familie eingesetzt.
Die Schwachstelle CVE-2026-59310 ist ein Directory-Traversal-Fehler in der vCenter Syslog-Serverkomponente mit einem CVSS-Wert von 9,8. Sie ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, beliebigen Code mit Root-Rechten auszuführen. Broadcom veröffentlichte den Patch am 29. Juli, doch die Ausnutzung begann nur fünf Tage später, am 3. August.thehackernews+1
QUIRSO schätzt, dass 361 eindeutige IP-Adressen kompromittiert wurden, mit der höchsten Konzentration in Deutschland (55), den USA (41), der Türkei (38), dem Iran (26) und Frankreich (25). Die Shadowserver Foundation hat einen Sonderbericht herausgegeben, der bestätigt, dass die Opfer aufgrund der Implementierung von Reverse-SSH-Persistenzmechanismen als «vollständig kompromittiert» betrachtet werden sollten.shadowserver+1
QUIRSO bewertet mit moderater Sicherheit, dass die Kampagne von einem chinesischsprachigen Akteur in der Zeitzone UTC+08:00 betrieben wird. Die Zuschreibung stützt sich auf chinesischsprachige Artefakte in den Skripten der Angreifer, die Wiederverwendung von Forschungsergebnissen aus einer chinesischen Sicherheitspublikation, die operative Nutzung chinesischsprachiger Tools, eine Opferauswahl, die Festlandchina ausschließt, sowie Aktivitätsmuster, die mit chinesischen Arbeitszeiten übereinstimmen.thehackernews
Die Angriffskette beginnt mit einer fehlerhaften Cron-Datei, die einen curl- oder wget-Befehl auslöst, um eine Backdoor namens «linuxFile» abzurufen. Diese kommuniziert über einen WebSocket-Kanal mittels XOR-verschlüsselter Adressierung mit dem Command-and-Control-Server. Der Angreifer installiert dann Reverse-SSH-Binärdateien für dauerhaften Zugriff, erstellt Rogue-Administratorkonten auf vCenter- und ESXi-Hosts und eskaliert Privilegien durch kompromittierte VMware Directory Service-Anmeldedaten.thehackernews
Die Kampagne gipfelt in der Bereitstellung von Ransomware, die Dateien mit der Endung «.babyk» auf ESXi-Hosts verschlüsselt. QUIRSO vermutet jedoch, dass die Ransomware eher als Ablenkungsmanöver denn als Hauptziel dient, um ESXi-Protokolldateien zu verschlüsseln und forensische Beweise für den breiteren Einbruch zu vernichten.thehackernews
Die Offenlegung trug am Freitag zu einem Rückgang der Broadcom-Aktie um etwa 6 % bei, was fast 120 Milliarden Dollar an Marktwert vernichtete. VMware bildet den Kern des Infrastruktur-Softwaregeschäfts von Broadcom und erwirtschaftete im zweiten Geschäftsquartal einen Umsatz von 7,2 Milliarden Dollar. Analysten behalten vor den Quartalszahlen am 2. September weitgehend positive Bewertungen für die Aktie bei.stocktwits+1
In einer Folgeanalyse identifizierte QUIRSO ein GitHub-Repository, das mit dem Bedrohungsakteur verknüpft ist und am 14. August erstellt wurde. Es tarnt Reverse-SSH-Binärdateien als legitimes Tool zur Bereinigung temporärer Linux-Dateien – ein offensichtlicher Versuch, systematisch Einbruchsspuren von kompromittierten Systemen zu löschen. Broadcom gibt an, dass es für CVE-2026-59310 keinen Workaround gibt, weshalb das Patchen die einzige Abhilfemaßnahme bleibt.broadcom+1