Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsΜια ομάδα προηγμένων επίμονων απειλών (APT) που φέρεται να συνδέεται με την Κίνα εκμεταλλεύεται ενεργά μια κρίσιμη ευπάθεια στον VMware vCenter Server της Broadcom , παραβιάζοντας συστήματα σε 47 χώρες και εγκαθιστώντας ransomware που προέρχεται από την οικογένεια Babuk, σύμφωνα με έρευνα της γερμανικής εταιρείας αντιμετώπισης περιστατικών QUIRSO.
Η ευπάθεια, CVE-2026-59310, είναι ένα σφάλμα directory-traversal στο στοιχείο διακομιστή Syslog του vCenter με βαθμολογία CVSS 9.8. Επιτρέπει σε μη εξουσιοδοτημένο εισβολέα με πρόσβαση στο δίκτυο να εκτελέσει αυθαίρετο κώδικα με δικαιώματα root. Η Broadcom αποκάλυψε και διόρθωσε το κενό στις 29 Ιουλίου, αλλά η εκμετάλλευση ξεκίνησε μόλις πέντε ημέρες αργότερα, στις 3 Αυγούστου.thehackernews+1
Η QUIRSO εκτιμά ότι έχουν παραβιαστεί 361 μοναδικές διευθύνσεις IP θυμάτων, με τη μεγαλύτερη συγκέντρωση στη Γερμανία (55), τις Ηνωμένες Πολιτείες (41), την Τουρκία (38), το Ιράν (26) και τη Γαλλία (25). Το Shadowserver Foundation εξέδωσε ειδική αναφορά επιβεβαιώνοντας ότι τα θύματα πρέπει να θεωρούνται πλήρως παραβιασμένα λόγω της εγκατάστασης μηχανισμών επιμονής μέσω reverse SSH.shadowserver+1
Η QUIRSO εκτίμησε με μέτρια βεβαιότητα ότι η εκστρατεία διευθύνεται από κινεζόφωνους δράστες που εργάζονται στη ζώνη ώρας UTC+08:00. Η απόδοση βασίζεται σε κινεζικά τεχνουργήματα στα σενάρια των επιτιθέμενων, την επαναχρησιμοποίηση έρευνας από κινεζική δημοσίευση ασφαλείας, τη χρήση κινεζικών εργαλείων, τη στοχοποίηση εκτός ηπειρωτικής Κίνας και τα μοτίβα δραστηριότητας που συνάδουν με το κινεζικό ωράριο εργασίας.thehackernews
Η αλυσίδα εκμετάλλευσης ξεκινά με ένα κακόβουλο αρχείο cron που ενεργοποιεί μια εντολή curl ή wget για τη λήψη ενός backdoor με την ονομασία linuxFile, το οποίο επικοινωνεί με τον διακομιστή ελέγχου μέσω καναλιού WebSocket χρησιμοποιώντας XOR-obfuscated διευθύνσεις. Στη συνέχεια, ο εισβολέας αναπτύσσει δυαδικά αρχεία reverse SSH για μόνιμη πρόσβαση, δημιουργεί λογαριασμούς διαχειριστή σε vCenter και ESXi και κλιμακώνει τα προνόμια μέσω παραβιασμένων διαπιστευτηρίων του VMware Directory Service.thehackernews
Η εκστρατεία κορυφώνεται με την εγκατάσταση ransomware που κρυπτογραφεί αρχεία με την επέκταση .babyk σε διακομιστές ESXi. Ωστόσο, η QUIRSO υποψιάζεται ότι το ransomware μπορεί να χρησιμεύει ως αντιπερισπασμός και όχι ως κύριος στόχος, με σκοπό την κρυπτογράφηση των αρχείων καταγραφής ESXi και την καταστροφή αποδεικτικών στοιχείων της ευρύτερης εισβολής.thehackernews
Η αποκάλυψη συνέβαλε σε πτώση περίπου 6% στις μετοχές της Broadcom την Παρασκευή, εξαλείφοντας σχεδόν 120 δισεκατομμύρια δολάρια σε χρηματιστηριακή αξία. Το VMware αποτελεί τον πυρήνα της επιχείρησης λογισμικού υποδομής της Broadcom, αποφέροντας 7,2 δισεκατομμύρια δολάρια σε έσοδα το δεύτερο οικονομικό τρίμηνο. Οι αναλυτές διατηρούν σε γενικές γραμμές θετικές αξιολογήσεις για τη μετοχή ενόψει των αποτελεσμάτων τρίτου τριμήνου που αναμένονται στις 2 Σεπτεμβρίου.stocktwits+1
Σε επακόλουθη ανάλυση, η QUIRSO εντόπισε ένα αποθετήριο στο GitHub που συνδέεται με τον δράστη, το οποίο δημιουργήθηκε στις 14 Αυγούστου και μεταμφιέζει τα δυαδικά αρχεία reverse SSH ως νόμιμο καθαριστή προσωρινών αρχείων Linux, σε μια προφανή προσπάθεια συστηματικής διαγραφής ιχνών εισβολής από τα παραβιασμένα συστήματα. Η συμβουλευτική της Broadcom αναφέρει ότι δεν υπάρχει λύση για το CVE-2026-59310, καθιστώντας την ενημέρωση κώδικα τη μοναδική λύση.broadcom+1