Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsՉինաստանի հետ կապված առաջադեմ մշտական սպառնալիքի (APT) դերակատարը ակտիվորեն շահագործում է Broadcom-ի VMware vCenter Server-ի կրիտիկական խոցելիությունը՝ վարակելով համակարգեր 47 երկրներում և տեղադրելով Babuk ընտանիքից սերված շորթող ծրագրեր, հայտնում է գերմանական QUIRSO ընկերությունը։
CVE-2026-59310 խոցելիությունը vCenter Syslog սերվերի բաղադրիչում դիրեկտորիաների շրջանցման թերություն է, որն ունի CVSS 9.8 միավոր։ Այն թույլ է տալիս ցանցային հասանելիություն ունեցող չարտոնագրված հարձակվողին կատարել կամայական կոդ root արտոնություններով։ Broadcom-ը բացահայտել և շտկել է թերությունը հուլիսի 29-ին, սակայն շահագործումը սկսվել է ընդամենը հինգ օր անց՝ օգոստոսի 3-ին:thehackernews+1
QUIRSO-ն գնահատում է, որ 361 եզակի IP հասցե է վարակվել, որոնցից ամենամեծ կենտրոնացումը Գերմանիայում (55), ԱՄՆ-ում (41), Թուրքիայում (38), Իրանում (26) և Ֆրանսիայում (25) է։ Shadowserver Foundation-ը հրապարակել է հատուկ զեկույց, որը հաստատում է, որ զոհերի համակարգերը պետք է համարվեն «լիովին վարակված»՝ հակադարձ SSH մշտական հասանելիության մեխանիզմների տեղադրման պատճառով:shadowserver+1
QUIRSO-ն միջին վստահությամբ գնահատել է, որ արշավը ղեկավարվում է չինախոս դերակատարի կողմից, որն աշխատում է UTC+08:00 ժամային գոտում։ Վերագրումը հիմնված է հարձակվողների սկրիպտներում առկա չինարեն արտեֆակտների, չինական անվտանգության հրապարակումներից հետազոտությունների կրկնակի օգտագործման, չինալեզու գործիքների օպերատիվ կիրառման և աշխատանքային ժամերի հետ համընկնող ակտիվության օրինաչափությունների վրա:thehackernews
Շահագործման շղթան սկսվում է սխալ ձևավորված cron ֆայլով, որը գործարկում է curl կամ wget հրաման՝ «linuxFile» կոչվող բեքդորը ներբեռնելու համար։ Այն կապվում է հրամանատարական սերվերի հետ WebSocket ալիքի միջոցով՝ օգտագործելով XOR-քողարկված հասցեավորում։ Հարձակվողը այնուհետև տեղադրում է հակադարձ SSH երկուական ֆայլեր՝ մշտական հասանելիության համար, ստեղծում է ադմինիստրատորի կեղծ հաշիվներ vCenter և ESXi հոսթերում և բարձրացնում արտոնությունները՝ VMware Directory Service-ի վարակված հավատարմագրերի միջոցով:thehackernews
Արշավը ավարտվում է շորթող ծրագրի տեղադրմամբ, որը ESXi հոսթերում ֆայլերը կոդավորում է ".babyk" ընդլայնմամբ։ Սակայն QUIRSO-ն կասկածում է, որ շորթող ծրագիրը կարող է ծառայել որպես քողարկում և ոչ թե հիմնական նպատակ՝ նախատեսված ESXi տեղեկամատյանները կոդավորելու և ներխուժման դատաբժշկական ապացույցները ոչնչացնելու համար:thehackernews
Բացահայտումը նպաստեց ուրբաթ օրը Broadcom-ի բաժնետոմսերի մոտ 6% անկմանը՝ ջնջելով շուկայական արժեքի գրեթե 120 միլիարդ դոլարը։ VMware-ը Broadcom-ի ենթակառուցվածքային ծրագրային ապահովման բիզնեսի հիմքն է, որը ֆինանսական երկրորդ եռամսյակում 7.2 միլիարդ դոլարի եկամուտ է բերել։ Վերլուծաբանները պահպանում են դրական վարկանիշներ բաժնետոմսերի վերաբերյալ՝ սեպտեմբերի 2-ին սպասվող երրորդ եռամսյակի հաշվետվությունից առաջ:stocktwits+1
Հետագա վերլուծության ընթացքում QUIRSO-ն հայտնաբերել է GitHub-ի պահոց, որը կապված է հարձակվողի հետ և ստեղծվել է օգոստոսի 14-ին։ Այն հակադարձ SSH երկուական ֆայլերը քողարկում է որպես Linux-ի ժամանակավոր ֆայլերի մաքրիչ՝ վարակված համակարգերից ներխուժման հետքերը համակարգված կերպով ջնջելու ակնհայտ փորձ։ Broadcom-ի խորհրդատվության համաձայն՝ CVE-2026-59310-ի համար շրջանցող ուղի չկա, ուստի շտկումը միակ լուծումն է:broadcom+1