IT SECURITY NETWORK NEWS je B2B komunitní web zaměřený na IT bezpečnost a související témata. #security #bezpečnost #ITSECNN

Útočníci zneužívají zranitelnost VMware vCenter k získání trvalého vzdáleného přístupu

Útočníci zneužívají zranitelnost VMware vCenter k získání trvalého vzdáleného přístupu

Podle nových zjištění společnosti QUIRSO začali útočníci aktivně zneužívat nedávno záplatovanou kritickou bezpečnostní chybu v produktu Broadcom VMware vCenter. Jde o zranitelnost CVE-2026-59310 (skóre CVSS: 9.8), chybu typu directory traversal ve vCenter serveru, kterou může škodlivý aktér se síťovým přístupem využít ke spuštění libovolného kódu. Broadcom vydal opravy koncem minulého měsíce.

Německá kyberbezpečnostní firma uvedla, že aktivitu odhalila v návaznosti na reakci na bezpečnostní incident. Řetězec útoku měl vykazovat průchod adresářovou strukturou odpovídající dané chybě, po němž následovalo nasazení škodlivé úlohy cron k zajištění perzistence na hostiteli pomocí nástroje reverse_ssh, open-source nástroje sloužícího k navazování SSH spojení směrem k infrastruktuře ovládané útočníkem.

Rozsah kampaně a možná atribuce

Napadené systémy, které QUIRSO identifikovalo, poprvé navázaly kontakt s doménami útočníka 3. srpna, tedy pět dní poté, co Broadcom chyby veřejně oznámil. Celkem jde až o 361 jedinečných IP adres obětí ve 47 zemích, přičemž většina se nachází v Německu, USA, Turecku, Íránu a Francii. „Ačkoli útočník mohl mít o zranitelnosti dřívější znalosti, silná korelace mezi časem zveřejnění a zneužitím naznačuje, že zveřejnění bylo počátečním výchozím bodem kampaně,“ dodalo QUIRSO. Kdo za kampaní stojí, není jasné, ale předpokládá se, že jde o dílo podezřelého aktéra typu pokročilé perzistentní hrozby (APT).

Za zmínku stojí, že zařízení VMware jsou lákavým cílem pro čínské aktéry, jako je UNC5174, kteří v různých špionážních kampaních zneužívali bezpečnostní chyby v produktech VMware Tools a VMware vCenter. V dubnu 2025 SentinelOne popsal cluster hrozeb nazvaný PurpleHaze, který cílil na entitu podporující jihoasijskou vládu backdoorem pro Windows s názvem GoReShell — ten využívá funkcí nástroje reverse_ssh k navazování reverzních SSH spojení. Použití reverse_ssh je významné, protože útočníkovi umožňuje navázat odchozí spojení k jím ovládanému koncovému bodu a efektivně tak obejít bezpečnostní kontroly navržené k zabránění podezřelým příchozím požadavkům.

„Přítomnost reverse_ssh by sama o sobě neměla být považována za důkaz škodlivé aktivity,“ poznamenalo QUIRSO. „V kombinaci s neoprávněnou instalací, neočekávaným odchozím spojením nebo spuštěním na zranitelném zařízení vCenter jde ovšem o vysoce prioritní indikátor vyžadující vyšetřování.“

Zdroj: thehackernews.com