Вымогатели включились в атаки на критическую RCE-уязвимость VMware vCenter

· Безопасность
CISA предупреждает, что программы-вымогатели присоединились к эксплуатации критической уязвимости vCenter, которую Broadcom закрыла ещё в июле.

Американское агентство по кибербезопасности CISA сообщило, что группировки вымогателей включились в продолжающиеся атаки на критическую уязвимость VMware vCenter. Изъян с идентификатором CVE-2026-59310 компания Broadcom закрыла ещё 29 июля, описав его как критическую уязвимость обхода каталогов в Syslog-сервере vCenter: неаутентифицированный злоумышленник может использовать её для выполнения произвольного кода.

Уже тогда Broadcom в дополнительном FAQ призвала клиентов рассматривать установку исправлений как экстренную задачу и не откладывать патч.

От APT-разведки к массовым атакам

Спустя две недели после выхода патча компания по цифровой криминалистике и реагированию на инциденты QUIRSO сообщила, что обнаружила более 361 скомпрометированного IP-адреса в 47 странах. По её данным, предполагаемая APT-группировка эксплуатировала уязвимость, чтобы развернуть инструмент обратного SSH для закрепления в системе и удалённого доступа.

Вскоре CISA внесла CVE-2026-59310 в свой каталог известных эксплуатируемых уязвимостей (KEV) и предписала государственным ведомствам защитить системы vCenter в течение трёх дней. На минувших выходных агентство обновило каталог снова, отметив, что уязвимость теперь активно используется вымогателями.

Служба мониторинга Shadowserver отслеживает сейчас более 450 доступных из интернета серверов VMware vCenter, однако данных о том, сколько из них уже пропатчено, нет.

Почему целятся именно в VMware

Деталей о конкретных атаках вымогателей CISA пока не раскрыла. Причина интереса к VMware очевидна: скомпрометированный vCenter или ESXi открывает доступ к сети организации и к данным на внутренних системах. В последние годы несколько группировок разработали специальные шифровальщики, нацеленные на виртуальные машины VMware, — ведь именно там предприятия хранят и обрабатывают корпоративные данные.

Эта история не единична. В феврале CISA предупреждала об эксплуатации уязвимости выхода из песочницы в VMware ESXi (CVE-2025-22225), которую китайскоязычные злоумышленники использовали как уязвимость нулевого дня как минимум с февраля 2024 года. С начала года агентство также отмечало как эксплуатируемые изъяны в VMware Aria Operations и VMware vCenter Server.

За последние пять лет CISA пометила как эксплуатируемые в реальных атаках 26 уязвимостей VMware, девять из которых использовались и в кампаниях вымогателей. Продукты VMware остаются одной из самых привлекательных мишеней для тех, кто ищет короткий путь ко всей корпоративной инфраструктуре.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.