Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsGrunaður kínverskur tölvuþrjótahópur hefur nýtt sér alvarlegan veikleika í VMware vCenter Server frá Broadcom , komist inn í kerfi í 47 löndum og dreift gíslahugbúnaði af Babuk-gerð, samkvæmt rannsókn þýska öryggisfyrirtækisins QUIRSO.
Veikleikinn, CVE-2026-59310, er svokallaður directory-traversal veikleiki í vCenter Syslog þjóninum með CVSS-einkunnina 9,8. Hann gerir óviðkomandi aðila með netaðgang kleift að keyra handahófskenndan kóða með rótarréttindum. Broadcom birti lagfæringu 29. júlí, en árásir hófust aðeins fimm dögum síðar, þann 3. ágúst.thehackernews+1
QUIRSO áætlar að 361 einstakt IP-vistfang hafi verið kompromittað, með flestum tilfellum í Þýskalandi (55), Bandaríkjunum (41), Tyrklandi (38), Íran (26) og Frakklandi (25). Shadowserver Foundation hefur gefið út sérstaka skýrslu þar sem fram kemur að fórnarlömb teljist fullkomlega kompromittuð vegna uppsetningar á bakdyrum í gegnum SSH.shadowserver+1
QUIRSO telur með nokkurri vissu að árásirnar séu reknar af kínverskumælandi aðila á UTC+08:00 tímabeltinu. Rök fyrir þessu eru kínversk textabrot í skriftum árásarmanna, endurnýting á rannsóknum úr kínverskum öryggisritum, notkun á kínverskum hugbúnaðarverkfærum, fórnarlömb utan Kína og virkni sem samræmist vinnutíma í Kína.thehackernews
Árásin hefst með gallaðri cron-skrá sem kallar á curl eða wget skipun til að sækja bakdyr sem kallast linuxFile, sem hefur samskipti við stjórnstöð í gegnum WebSocket með XOR-dulkóðun. Árásarmaðurinn setur síðan upp SSH-bakdyr, býr til ólögmæta stjórnandaaðganga á vCenter og ESXi hýsingum og eykur réttindi sín í gegnum VMware Directory Service skilríki.thehackernews
Árásinni lýkur með dreifingu gíslahugbúnaðar sem dulkóðar skrár með .babyk endingunni á ESXi hýsingum. QUIRSO grunar þó að gíslahugbúnaðurinn sé afvegaleiðing frekar en aðalmarkmiðið, hannaður til að dulkóða ESXi annála og eyða sönnunargögnum um innbrotið.thehackernews
Fréttirnar stuðluðu að um 6% lækkun á hlutabréfum Broadcom á föstudaginn, sem þurrkaði út nærri 120 milljarða dollara af markaðsvirði. VMware er kjarninn í hugbúnaðarrekstri Broadcom og skilaði 7,2 milljörðum dollara í tekjur á öðrum ársfjórðungi. Greiningaraðilar halda almennt jákvæðu mati á hlutabréfunum fyrir uppgjör þriðja ársfjórðungs sem væntanlegt er 2. september.stocktwits+1
Í framhaldsgreiningu fann QUIRSO GitHub-geymslu tengda árásarmönnunum, stofnaða 14. ágúst, sem dylur SSH-bakdyr sem lögmætan hreinsibúnað fyrir tímabundnar skrár í Linux, sem virðist vera tilraun til að eyða öllum ummerkjum um innbrotið. Broadcom segir enga aðra leið til en að uppfæra kerfin til að loka fyrir CVE-2026-59310.broadcom+1