Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsĮtariama su Kinija susijusi pažangi nuolatinė grėsmė (APT) aktyviai išnaudojo kritinę „Broadcom“ „VMware vCenter Server“ pažeidžiamumą, pažeisdama sistemas 47 šalyse ir diegdama „Babuk“ šeimos išpirkos reikalaujantį virusą, rodo Vokietijos incidentų valdymo įmonės QUIRSO tyrimas.
Pažeidžiamumas CVE-2026-59310 yra „vCenter Syslog“ serverio komponento katalogo peržengimo spraga, kurios CVSS balas siekia 9,8. Tai leidžia neautentifikuotam užpuolikui su tinklo prieiga vykdyti savavališką kodą su root teisėmis. „Broadcom“ apie spragą pranešė ir ją ištaisė liepos 29 d., tačiau išnaudojimas prasidėjo vos po penkių dienų, rugpjūčio 3 d.thehackernews+1
QUIRSO skaičiuoja, kad buvo pažeistas 361 unikalus IP adresas, daugiausia Vokietijoje (55), Jungtinėse Valstijose (41), Turkijoje (38), Irane (26) ir Prancūzijoje (25). „Shadowserver Foundation“ išleido specialią ataskaitą, patvirtinančią, kad aukos turėtų būti laikomos visiškai kompromituotomis dėl įdiegtų atvirkštinio SSH nuolatinės prieigos mechanizmų.shadowserver+1
QUIRSO su vidutiniu pasitikėjimu įvertino, kad kampaniją vykdo kinakalbis grėsmės veikėjas, dirbantis UTC+08:00 laiko juostoje. Priskyrimas grindžiamas kinų kalbos artefaktais užpuolikų skriptuose, Kinijos saugumo publikacijų tyrimų pakartotiniu naudojimu, kinų kalbos įrankių naudojimu, aukų geografija (išskyrus žemyninę Kiniją) ir veiklos modeliais, atitinkančiais Kinijos darbo valandas.thehackernews
Atakos grandinė prasideda nuo netinkamai suformuoto „cron“ failo, kuris suaktyvina „curl“ arba „wget“ komandą, kad būtų gautas „linuxFile“ vadinamas „backdoor“, bendraujantis su valdymo serveriu per „WebSocket“ kanalą naudojant XOR užšifravimą. Tada užpuolikas įdiegia atvirkštinio SSH dvejetainius failus nuolatinei prieigai, sukuria neteisėtas administratoriaus paskyras „vCenter“ ir „ESXi“ serveriuose bei padidina teises naudodamas pažeistus „VMware Directory Service“ kredencialus.thehackernews
Kampanija baigiasi išpirkos reikalaujančio viruso diegimu, kuris užšifruoja failus su .babyk plėtiniu „ESXi“ serveriuose. Tačiau QUIRSO įtaria, kad virusas gali būti priedanga, o ne pagrindinis tikslas, skirtas užšifruoti „ESXi“ žurnalus ir sunaikinti įsilaužimo įrodymus.thehackernews
Šis atskleidimas prisidėjo prie maždaug 6 proc. „Broadcom“ akcijų kritimo penktadienį, ištrinant beveik 120 mlrd. dolerių rinkos vertės. „VMware“ sudaro „Broadcom“ infrastruktūros programinės įrangos verslo pagrindą, sugeneravusį 7,2 mlrd. dolerių pajamų antrąjį fiskalinį ketvirtį. Analitikai išlaiko teigiamus akcijų vertinimus prieš trečiojo ketvirčio rezultatus, kurie bus skelbiami rugsėjo 2 d.stocktwits+1
Atlikdami tolesnę analizę, QUIRSO identifikavo su užpuolikais susietą „GitHub“ saugyklą, sukurtą rugpjūčio 14 d., kurioje atvirkštinio SSH dvejetainiai failai maskuojami kaip teisėtas „Linux“ laikinas failų valiklis – tai akivaizdus bandymas sistemingai ištrinti įsilaužimo pėdsakus iš pažeistų sistemų. „Broadcom“ rekomendacijose teigiama, kad CVE-2026-59310 nėra jokių laikinų sprendimų, todėl pataisų diegimas yra vienintelė išeitis.broadcom+1