Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsჩინეთთან დაკავშირებულმა მოწინავე მუდმივი საფრთხის (APT) აქტორმა აქტიურად დაიწყო Broadcom-ის VMware vCenter Server-ის კრიტიკული მოწყვლადობის გამოყენება, რამაც 47 ქვეყანაში სისტემების დაზიანება და Babuk-ის ოჯახის გამოსასყიდი პროგრამის გავრცელება გამოიწვია, იტყობინება გერმანული ინციდენტებზე რეაგირების ფირმა QUIRSO.
მოწყვლადობა, CVE-2026-59310, არის დირექტორიაში გადასვლის ხარვეზი vCenter Syslog სერვერის კომპონენტში, რომელსაც CVSS ქულით 9.8 აქვს მინიჭებული. ის ქსელზე წვდომის მქონე ავტორიზაციის გარეშე მყოფ თავდამსხმელს საშუალებას აძლევს შეასრულოს თვითნებური კოდი root პრივილეგიებით. Broadcom-მა ხარვეზის შესახებ ინფორმაცია 29 ივლისს გაავრცელა და შესაბამისი განახლებაც გამოუშვა, თუმცა ექსპლუატაცია ხუთი დღის შემდეგ, 3 აგვისტოს დაიწყო.thehackernews+1
QUIRSO-ს შეფასებით, დაზიანებულია 361 უნიკალური IP მისამართი, რომელთაგან ყველაზე მეტი კონცენტრირებულია გერმანიაში (55), აშშ-ში (41), თურქეთში (38), ირანში (26) და საფრანგეთში (25). Shadowserver Foundation-მა გამოსცა სპეციალური ანგარიში, რომელიც ადასტურებს, რომ მსხვერპლთა სისტემები სრულად არის კომპრომეტირებული, რადგან თავდამსხმელებმა გამოიყენეს საპირისპირო SSH-ის მუდმივი წვდომის მექანიზმები.shadowserver+1
QUIRSO-მ საშუალო ალბათობით დაასკვნა, რომ კამპანიას მართავს ჩინურენოვანი აქტორი, რომელიც UTC+08:00 სასაათო სარტყელში მუშაობს. ატრიბუცია ეფუძნება თავდამსხმელთა სკრიპტებში არსებულ ჩინურენოვან არტეფაქტებს, ჩინური უსაფრთხოების პუბლიკაციების კვლევების ხელახალ გამოყენებას, ჩინურენოვანი ინსტრუმენტების ოპერატიულ გამოყენებას და აქტივობის ნიმუშებს, რომლებიც ემთხვევა ჩინეთის სამუშაო საათებს.thehackernews
ექსპლუატაციის ჯაჭვი იწყება არასწორად ფორმირებული cron ფაილით, რომელიც ააქტიურებს curl ან wget ბრძანებას "linuxFile"-ის ჩამოსატვირთად. ეს უკანასკნელი უკავშირდება მართვის სერვერს WebSocket არხის საშუალებით, XOR-დაბნეული მისამართების გამოყენებით. შემდეგ თავდამსხმელი ნერგავს საპირისპირო SSH ბინარულ ფაილებს მუდმივი წვდომისთვის, ქმნის ადმინისტრატორის ყალბ ანგარიშებს vCenter და ESXi ჰოსტებზე და ზრდის პრივილეგიებს კომპრომეტირებული VMware Directory Service-ის რწმუნებათა სიგელების მეშვეობით.thehackernews
კამპანია სრულდება გამოსასყიდი პროგრამის განთავსებით, რომელიც ESXi ჰოსტებზე ფაილებს ".babyk" გაფართოებით შიფრავს. თუმცა, QUIRSO ვარაუდობს, რომ გამოსასყიდი პროგრამა შესაძლოა იყოს მხოლოდ შირმა და არა მთავარი მიზანი, რომელიც მიზნად ისახავს ESXi ჟურნალების დაშიფვრას და შეჭრის კვალის განადგურებას.thehackernews
ამ ინფორმაციის გამჟღავნებამ პარასკევს Broadcom-ის აქციების დაახლოებით 6%-იანი ვარდნა გამოიწვია, რამაც საბაზრო ღირებულება თითქმის 120 მილიარდი დოლარით შეამცირა. VMware წარმოადგენს Broadcom-ის ინფრასტრუქტურული პროგრამული უზრუნველყოფის ბიზნესის ბირთვს, რომელმაც ფისკალური მეორე კვარტალში 7.2 მილიარდი დოლარის შემოსავალი გამოიმუშავა. ანალიტიკოსები ინარჩუნებენ პოზიტიურ რეიტინგებს აქციებთან დაკავშირებით, 2 სექტემბერს დაგეგმილი მესამე კვარტლის მოგების ანგარიშის მოლოდინში.stocktwits+1
შემდგომი ანალიზისას, QUIRSO-მ აღმოაჩინა GitHub-ის საცავი, რომელიც დაკავშირებულია თავდამსხმელთან და შექმნილია 14 აგვისტოს. ის ნიღბავს საპირისპირო SSH ბინარულ ფაილებს, როგორც Linux-ის დროებითი ფაილების გამწმენდს, რაც აშკარა მცდელობაა სისტემებიდან შეჭრის არტეფაქტების სისტემატურად წაშლისა. Broadcom-ის რეკომენდაციით, CVE-2026-59310-ისთვის არ არსებობს შემოვლითი გზა, ამიტომ ერთადერთ გამოსავალს პროგრამული განახლება წარმოადგენს.broadcom+1