Хакеры взломали VMware vCenter в Европе и США через критическую дыру

Хакеры взломали VMware vCenter в Европе и США через критическую дыру 253 просмотра

Мадина Ахметова #технологии

Хакеры начали атаковать серверы Broadcom VMware vCenter через критическую уязвимость CVE-2026-59310, которой присвоили максимальную оценку CVSS 9,8. Дефект позволяет злоумышленнику с сетевым доступом обойти ограничения на сервере и выполнить произвольный код.

Компания Broadcom опубликовала исправления 29 июля 2026 года в бюллетене VMSA-2026-0006. Уязвимость связана с обходом каталогов в сервере Syslog vCenter. Для VMware vCenter 8.0 исправление доступно в версии 8.0 U3k, для ветки 9.0 — в версии 9.0.2.0100, а для ветки 9.1 — в версии 9.1.0.0300. Обходных решений Broadcom не указала.

Исследователи немецкой компании QUIRSO обнаружили атаку во время расследования инцидента. По их данным, первые скомпрометированные системы установили связь с инфраструктурой злоумышленников 3 августа — через пять дней после публикации бюллетеня Broadcom. Специалисты выявили до 361 уникального IP-адреса жертв в 47 странах. Больше всего адресов пришлось на Германию, США, Турцию, Иран и Францию.

Атака начиналась с обращения к уязвимым путям на сервере vCenter. После получения доступа злоумышленники создавали вредоносное задание cron, которое обеспечивало запуск инструмента reverse_ssh. Он устанавливал исходящее SSH-соединение с сервером, контролируемым атакующими, и тем самым помогал сохранять удалённый доступ и обходить защиту от подозрительных входящих подключений.

QUIRSO не смогла установить личность операторов кампании, однако исследователи считают, что за атакой может стоять группа уровня продвинутой постоянной угрозы. Доказательств, связывающих эту кампанию с параллельным сканированием vCenter через CVE-2026-59309, пока недостаточно. Эта уязвимость позволяет обходить аутентификацию в VMware Directory Service и также получила оценку CVSS 9,8.

Наблюдения Defused Cyber указывают на рост сканирования VMware vCenter. В компании фиксируют проверку версий через запросы к /sdk/ и исследование потока единого входа SAML по адресу /websso. По оценке Дениса Шадковского, операционного директора и сооснователя QUIRSO, расследованный инцидент свидетельствует о фактической компрометации систем, а не только о попытках эксплуатации; первоначальным вектором доступа, вероятнее всего, стала CVE-2026-59310.

Администраторам VMware следует в приоритетном порядке установить исправления Broadcom, проверить журналы vCenter на признаки обращения к необычным путям, создания заданий cron и исходящих SSH-соединений. Само наличие reverse_ssh не доказывает взлом, но его несанкционированная установка на уязвимом сервере требует немедленного расследования.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал