Китайская APT-группа эксплуатирует брешь в VMware vCenter и запускает шифровальщик на базе Babuk

· Безопасность
Немецкая компания QUIRSO с умеренной уверенностью приписала эксплуатацию свежей уязвимости CVE-2026-59310 китайскоязычной группировке, поразившей 361 систему в 47 странах.

cover.svg

Исследователи из немецкой компании по реагированию на инциденты QUIRSO связали активную эксплуатацию недавно закрытой уязвимости в Broadcom VMware vCenter с предположительно китайской APT-группировкой. Речь идёт о CVE-2026-59310 (CVSS 9.8) — критической ошибке обхода каталогов, позволяющей выполнить произвольный код. Патч Broadcom выпустила 29 июля 2026 года, а атаки начались всего через пять дней после публичного раскрытия деталей.

Масштаб и атрибуция

По оценке QUIRSO, кампания скомпрометировала 361 уникальный IP-адрес в 47 странах. Больше всего пострадавших в Германии (55), США (41), Турции (38), Иране (26) и Франции (25). Вывод о китайском следе аналитики делают с умеренной уверенностью: они опираются на китайскоязычные артефакты в скриптах атакующих, заимствование материалов из китайского профильного издания, использование китайского ПО, характер жертв (материковый Китай исключён) и рабочий график, укладывающийся в часовой пояс UTC+08:00.

Как устроена атака

На одном из проанализированных серверов исследователи нашли следы сразу двух уязвимостей — CVE-2026-59310 и обхода аутентификации CVE-2026-59309. Эксплуатация первой давала злоумышленникам немедленное выполнение кода с правами root прямо на vCenter Server Appliance, без необходимости захватывать непривилегированную учётную запись и повышать привилегии.

Показательна одна деталь: злоупотребив службой syslog, атакующие подкладывали файл с говорящим именем zz-poc59310-syslog.log в каталог /etc/cron.d, где cron его и выполнял. Через curl или wget загружался бэкдор linuxFile — имплант с удалённым исполнением команд через /bin/sh, обфусцированным по XOR адресом C2 и собственной прикладной криптографией поверх открытого канала ws://. Дальше в ход шли обратный SSH, JSP-веб-шелл и целая коллекция задач cron, маскировавшихся под легитимные службы VMware вроде vmware-perf-collect. Атакующие создавали административные учётные записи, добавляли свои SSH-ключи, воровали учётные данные каталога vmdir и настраивали беспарольный sudo.

Шифровальщик как дымовая завеса

Финал цепочки — развёртывание на хостах ESXi шифровальщика, добавляющего файлам расширение .babyk, что обычно связывают с производными от Babuk. Однако исследователи сомневаются, что вымогательство было главной целью. По словам Дениса Шадковски, шифрование выглядит как отвлекающий манёвр: оно уничтожает журналы ESXi и лишает защитников телеметрии, которая помогла бы разобраться в действиях злоумышленников. Не исключено, что знакомый штамм Babuk выбрали намеренно — чтобы запутать атрибуцию. Анализ пока охватил лишь одну заражённую систему, поэтому масштаб применения самого локера остаётся неясным.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.