Támadók VMware vCenter sebezhetőséget használnak ki tartós távoli hozzáférésért

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A QUIRSO új elemzése szerint támadók aktívan kihasználják a Broadcom VMware vCenter egyik, nemrég javított kritikus biztonsági hibáját.

A szóban forgó sebezhetőség a CVE-2026-59310 (CVSS pontszám: 9,8), egy könyvtárbejárási sebezhetőség a VMware vCenter szerverben, amelyet hálózati hozzáféréssel rendelkező támadók tetszőleges kód futtatására használhatnak ki. A Broadcom a múlt hónap végén adta ki a hiba javítócsomagját.

A német kiberbiztonsági cég egy incidenskezelési megbízás során azonosította a támadást. A támadási láncban a sebezhetőségnek megfelelő útvonalbejárási aktivitást figyeltek meg, majd egy rosszindulatú cron feladat telepítését, amellyel a támadók tartós jelenlétet alakítottak ki a gépen a reverse_ssh segítségével. A reverse_ssh egy nyílt forráskódú eszköz, amellyel SSH kapcsolatokat hoznak létre a támadók által irányított infrastruktúrához.

A QUIRSO által azonosított feltört rendszerek először augusztus 3-án léptek kapcsolatba a támadók domainjeivel, öt nappal azután, hogy a Broadcom nyilvánosan közzétette a hibákat. Összesen legfeljebb 361 egyedi áldozati IP-címet találtak 47 országban. A legtöbb Németországban, az Egyesült Államokban, Törökországban, Iránban és Franciaországban található.

„Lehet, hogy a támadó már korábban ismerte a sebezhetőséget, de a közzététel és a kihasználás időzítése közötti erős összefüggés arra utal, hogy a nyilvános bejelentés indította el a kampányt” – tette hozzá a QUIRSO.

Nem egyértelmű, ki áll a kampány mögött, de valószínűleg egy feltételezett apt csoport tevékenységéről van szó.

VMware eszközöket korábban is gyakran céloztak kínai támadók, például az UNC5174, amely különböző kémkedési kampányokban fegyverré tette a VMware Tools-t és a VMware vCentert érintő biztonsági hibákat.

2025 áprilisában a SentinelOne közzétette egy PurpleHaze nevű támadói klaszter részleteit. Ez egy dél-ázsiai kormányzati háttérintézményt vett célba a GoReShell nevű Windows hátsó kapuval, amely a reverse_ssh eszköz funkcióit használja fel fordított SSH kapcsolatok létrehozására a támadók által irányított gépekhez.

A reverse_ssh használata azért figyelemre méltó, mert lehetővé teszi a támadónak, hogy kimenő kapcsolatot hozzon létre egy általa irányított végpontra. Így meg tudja kerülni azokat a biztonsági megoldásokat, amelyek a gyanús bejövő kérések blokkolására szolgálnak.

„Önmagában a reverse_ssh jelenléte még nem bizonyítja, hogy rosszindulatú tevékenységről van szó” – jegyezte meg a QUIRSO. „Ha azonban jogosulatlan telepítéssel, váratlan kimenő kapcsolatokkal vagy egy sebezhető vCenter appliance-en történő futtatással együtt jelentkezik, akkor ez már kiemelt fontosságú jelzés, amit ki kell vizsgálni.”

A nyilvánosságra hozatal idején a Defused Cyber arról számolt be, hogy megugrott a VMware vCenter elleni szkennelési aktivitás. Ez arra utal, hogy egyesek megpróbálhatják kihasználni a CVE-2026-59309 (CVSS pontszám: 9,8) azonosítójú sebezhetőséget.

„A honeypotjaink egyre több ujjlenyomat-vételi kísérletet naplóznak – például verzióellenőrzést POST /sdk/ (RetrieveServiceContent) kérésekkel, illetve a /websso SAML SSO folyamatának végigjárását –, amelyek egybeesnek a Broadcom VMSA-2026-0006-os közleményével (CVE-2026-59309, jogosulatlan auth-bypass a vmdir-ben, CVSS 9,8)” – közölte a kiberbiztonsági cég.

Denis Szadkowski, a QUIRSO GmbH COO-ja és társalapítója a The Hacker Newsnak elmondta, hogy jelenleg nincs elegendő bizonyíték ahhoz, hogy a CVE-2026-59309 sebezhetőség kihasználására irányuló próbálkozásokat és a szkennelési aktivitást összekapcsolják a CVE-2026-59310-hez köthető betörési kampánnyal vagy az ahhoz tartozó támadói infrastruktúrával.

„Azt viszont sokkal nagyobb bizonyossággal állíthatjuk, hogy az általunk vizsgált tevékenység már egy sikeres kompromittálást jelez, nem puszta kihasználási kísérleteket. A rendelkezésre álló kriminalisztikai bizonyítékok pedig erősen arra utalnak, hogy a CVE-2026-59310 volt a kezdeti hozzáférési vektor” – tette hozzá Szadkowski.