Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernewsthehackernewsEn misstänkt Kina-kopplad avancerad hotaktör har aktivt utnyttjat en kritisk sårbarhet i Broadcoms VMware vCenter Server. Attackerna har drabbat system i 47 länder och innefattar spridning av utpressningstrojaner baserade på Babuk-familjen, enligt forskning från det tyska säkerhetsföretaget QUIRSO.
Sårbarheten, CVE-2026-59310, är ett fel av typen «directory-traversal» i vCenter Syslog-serverkomponenten med en CVSS-poäng på 9,8. Den tillåter en oautentiserad angripare med nätverksåtkomst att köra godtycklig kod med root-behörighet. Broadcom publicerade en rättelse den 29 juli, men utnyttjandet inleddes bara fem dagar senare, den 3 augusti.thehackernews+1
QUIRSO uppskattar att 361 unika IP-adresser har komprometterats, med högst koncentration i Tyskland (55), USA (41), Turkiet (38), Iran (26) och Frankrike (25). Shadowserver Foundation har utfärdat en specialrapport som bekräftar att offren bör betraktas som «helt komprometterade» på grund av användningen av «reverse SSH»-mekanismer för kvarstående åtkomst.shadowserver+1
QUIRSO bedömer med måttlig konfidens att kampanjen drivs av en kinesisktalande hotaktör i tidszonen UTC+08:00. Attribueringen baseras på kinesiska språkartifakter i angriparens skript, återanvändning av forskning från en kinesisk säkerhetspublikation, användning av kinesiska verktyg, offerprofiler som exkluderar Kina samt aktivitetsmönster som stämmer överens med kinesisk arbetstid.thehackernews
Attackkedjan inleds med en felaktig cron-fil som utlöser ett curl- eller wget-kommando för att hämta en bakdörr kallad «linuxFile». Denna kommunicerar med kontrollservern via en WebSocket-kanal med XOR-obfuskerad adressering. Angriparen distribuerar därefter «reverse SSH»-binärfiler för kvarstående åtkomst, skapar falska administratörskonton på vCenter- och ESXi-värdar och eskalerar behörigheter via kompromitterade VMware Directory Service-uppgifter.thehackernews
Kampanjen kulminerar i utplacering av utpressningstrojaner som krypterar filer med filändelsen «.babyk» på ESXi-värdar. QUIRSO misstänker dock att utpressningstrojanen kan fungera som en rökridå snarare än att vara huvudmålet, utformad för att kryptera ESXi-loggfiler och förstöra tekniska bevis på det bredare intrånget.thehackernews
Avslöjandet bidrog till ett fall på cirka 6 % i Broadcom-aktien under fredagen, vilket raderade ut nästan 120 miljarder dollar i marknadsvärde. VMware utgör kärnan i Broadcoms mjukvaruverksamhet och genererade 7,2 miljarder dollar i intäkter under andra kvartalet. Analytiker behåller i stort sett positiva betyg på aktien inför rapporten för tredje kvartalet den 2 september.stocktwits+1
I en uppföljande analys identifierade QUIRSO ett GitHub-arkiv kopplat till hotaktören, skapat den 14 augusti, som döljer «reverse SSH»-binärfiler som ett legitimt verktyg för att rensa temporära Linux-filer. Detta framstår som ett systematiskt försök att radera spår efter intrånget. Broadcom uppger att det inte finns någon tillfällig lösning för CVE-2026-59310, vilket gör uppdatering till den enda åtgärden.broadcom+1