Китайская APT-группа эксплуатирует брешь в VMware vCenter и запускает шифровальщик на базе Babuk
Исследователи из немецкой компании по реагированию на инциденты QUIRSO связали активную эксплуатацию недавно закрытой уязвимости в Broadcom VMware vCenter с предположительно китайской APT-группировкой. Речь идёт о CVE-2026-59310 (CVSS 9.8) — критической ошибке обхода каталогов, позволяющей выполнить произвольный код. Патч Broadcom выпустила 29 июля 2026 года, а атаки начались всего через пять дней после публичного раскрытия деталей.
Масштаб и атрибуция
По оценке QUIRSO, кампания скомпрометировала 361 уникальный IP-адрес в 47 странах. Больше всего пострадавших в Германии (55), США (41), Турции (38), Иране (26) и Франции (25). Вывод о китайском следе аналитики делают с умеренной уверенностью: они опираются на китайскоязычные артефакты в скриптах атакующих, заимствование материалов из китайского профильного издания, использование китайского ПО, характер жертв (материковый Китай исключён) и рабочий график, укладывающийся в часовой пояс UTC+08:00.
Как устроена атака
На одном из проанализированных серверов исследователи нашли следы сразу двух уязвимостей — CVE-2026-59310 и обхода аутентификации CVE-2026-59309. Эксплуатация первой давала злоумышленникам немедленное выполнение кода с правами root прямо на vCenter Server Appliance, без необходимости захватывать непривилегированную учётную запись и повышать привилегии.
Показательна одна деталь: злоупотребив службой syslog, атакующие подкладывали файл с говорящим именем zz-poc59310-syslog.log в каталог /etc/cron.d, где cron его и выполнял. Через curl или wget загружался бэкдор linuxFile — имплант с удалённым исполнением команд через /bin/sh, обфусцированным по XOR адресом C2 и собственной прикладной криптографией поверх открытого канала ws://. Дальше в ход шли обратный SSH, JSP-веб-шелл и целая коллекция задач cron, маскировавшихся под легитимные службы VMware вроде vmware-perf-collect. Атакующие создавали административные учётные записи, добавляли свои SSH-ключи, воровали учётные данные каталога vmdir и настраивали беспарольный sudo.
Шифровальщик как дымовая завеса
Финал цепочки — развёртывание на хостах ESXi шифровальщика, добавляющего файлам расширение .babyk, что обычно связывают с производными от Babuk. Однако исследователи сомневаются, что вымогательство было главной целью. По словам Дениса Шадковски, шифрование выглядит как отвлекающий манёвр: оно уничтожает журналы ESXi и лишает защитников телеметрии, которая помогла бы разобраться в действиях злоумышленников. Не исключено, что знакомый штамм Babuk выбрали намеренно — чтобы запутать атрибуцию. Анализ пока охватил лишь одну заражённую систему, поэтому масштаб применения самого локера остаётся неясным.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.