Глобальная атака на VMware vCenter: CVE-2026-59310 привела к шифрованию VMFS

Глобальная кампания эксплуатации уязвимости CVE-2026-59310: от vCenter к шифрованию ESXi

Специалисты по кибербезопасности обнародовали результаты расследования масштабной вредоносной кампании, направленной против интернет-доступных VMware vCenter Server Appliances. Злоумышленники эксплуатировали критическую уязвимость обхода каталогов CVE-2026-59310 в компоненте vCenter Syslog Server, что позволяло без аутентификации добиться выполнения кода с правами root. Кампания затронула сотни организаций по всему миру и завершалась развертыванием вымогателя, производного от Babuk.

Масштаб и жертвы

По данным исследователей, в ходе атаки было выявлено 361 IP-адрес жертв в 47 странах. Среди пострадавших — организации из сфер технологий, разработки программного обеспечения, кибербезопасности, высшего образования, научных исследований, телекоммуникаций и сетевых услуг. Примечательно, что жертв на материковом Китае не обнаружено.

Эксплуатация началась приблизительно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года. Это указывает на высокую скорость адаптации злоумышленников к публичным сведениям об уязвимости и наличие заранее подготовленного инструментария.

Цепочка атаки

Наблюдаемая последовательность действий начиналась с использования CVE-2026-59310 для размещения вредоносных файлов в каталоге /etc/cron.d. Среди имён файлов фигурировали zz-poc59310-syslog.log и zz-poc59310. После этого планировщик cron выполнял команды оболочки, которые загружали и запускали вредоносное ПО, одновременно удаляя исходные файлы с диска.

Злоумышленники демонстрировали прагматичный подход:

  • использовали задачи cron с правами root;
  • применяли /bin/sh, Bash, curl, wget и временные каталоги;
  • избегали сложных загрузчиков и многоступенчатых механизмов доставки.

Такой стиль позволял быстро разворачивать компоненты атаки и минимизировать время присутствия на скомпрометированной системе.

Вредоносные инструменты и закрепление

Первый бэкдор, получивший имя linuxFile, устанавливал соединение с сервером управления через WebSocket по адресу ws://intel.se9ly9upbhay.shop:8080/ws. Его копии сохранялись в скрытых или вводящих в заблуждение путях. Дополнительно загружались архитектурно-специфичные клиенты обратного SSH с нескольких внешних серверов и сервисов размещения файлов.

Для закрепления в системе применялся целый арсенал методов:

  • создание службы systemd;
  • настройка частых задач cron;
  • размещение вредоносных JSP-веб-оболочек в приложении vCenter Perfcharts Tomcat;
  • создание новых административных учётных записей vSphere SSO;
  • предоставление учётной записи службы perfcharts беспарольного доступа к root через вредоносный файл sudoers.

Скрипты получения учётных данных извлекали машинные учётные записи vCenter из локального реестра vmdir или модуля Python vmafd от VMware. Это позволяло выполнять аутентификацию LDAP и создавать дополнительные учётные записи для дальнейшего продвижения.

Разведка и переход на хосты ESXi

Разведывательная активность была сосредоточена на инвентаризации инфраструктуры vSphere и виртуальных машин через REST и SOAP API. Полученная информация использовалась для последующего перемещения с vCenter на гипервизоры ESXi.

На хостах ESXi злоумышленники:

  • создавали локальные административные учётные записи;
  • размещали вымогатель и вспомогательные скрипты через общие хранилища данных;
  • останавливали виртуальные машины;
  • удаляли агент VMware Fault Domain Manager.

Шифрование данных вымогателем Babuk

Вредоносная нагрузка вымогателя, производного от известного семейства Babuk, шифровала данные VMFS. Крупные VMDK-файлы были зашифрованы частично, что позволяло ускорить процесс и снизить вероятность обнаружения. Зашифрованным файлам добавлялось расширение .babyk.

Связь с CVE-2026-59309

В ходе расследования также была зафиксирована активность, связанная с другой уязвимостью — CVE-2026-59309. Она включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учётных записей и обнаружение на основе API. Однако исследователям не удалось достоверно связать эту активность с вторжением через CVE-2026-59310.

Атрибуция

Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. В пользу этой версии говорят:

  • китайскоязычные артефакты;
  • повторное использование инструментов;
  • выбор жертв;
  • операционное время;
  • развёрнутая тестовая инфраструктура.

При этом подчеркивается, что недостаточно доказательств для окончательного связывания активности с конкретной названной группировкой или операцией, направленной государством.

«Мы видим характерный почерк, указывающий на китайскоязычного актора, однако атрибуция остаётся предварительной. Необходимы дополнительные данные для окончательных выводов», — отмечается в отчёте.

Кампания CVE-2026-59310 демонстрирует, насколько быстро злоумышленники монетизируют свежие уязвимости в корпоративной инфраструктуре и как стремительно развивается цепочка от эксплуатации до полного шифрования данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: