Исследователи связали атаки на VMware vCenter с китайскоязычным оператором

По оценке немецкой компании QUIRSO, злоумышленники эксплуатируют серьёзную уязвимость CVE-2026-59310 в VMware vCenter и скомпрометировали 361 уникальный IP-адрес в 47 странах.

Исследователи связали атаки на VMware vCenter с китайскоязычным оператором

Немецкая компания по реагированию на инциденты QUIRSO сообщила об атаках на серверы Broadcom VMware vCenter с использованием серьёзной уязвимости CVE-2026-59310. Исследователи с умеренной уверенностью связывают кампанию с китайскоязычным оператором, работающим, вероятно, в часовом поясе UTC+08:00.

CVE-2026-59310 — уязвимость обхода каталогов с оценкой CVSS 9,8, которая позволяет выполнить произвольный код на VMware vCenter Server. Broadcom выпустила исправление 29 июля 2026 года. По данным QUIRSO, активность началась через пять календарных дней после публичного раскрытия сведений об уязвимости.

Компания оценивает число скомпрометированных уникальных IP-адресов в 361, они находятся в 47 странах. Больше всего заражений зафиксировано в Германии — 55, США — 41, Турции — 38, Иране — 26 и Франции — 25.

Вывод о предполагаемой связи с китайскоязычным оператором основан на артефактах на китайском языке в созданных атакующими скриптах, использовании китайскоязычных инструментов и программ управления, а также на выборе жертв и характерном времени активности. QUIRSO отдельно подчёркивает, что это оценка с умеренной степенью уверенности.

На одном из исследованных серверов vCenter специалисты также обнаружили признаки эксплуатации CVE-2026-59309 — уязвимости, позволяющей обойти аутентификацию. Активность, связанная с ней, наблюдалась уже 1 августа: атакующие создали учётную запись администратора vcenter_admin и 3 августа выполняли разведку среды vSphere через REST API. При этом QUIRSO не нашла пересечений между этой цепочкой и последующей эксплуатацией CVE-2026-59310 на той же системе.

При атаке через CVE-2026-59310 злоумышленники размещали в каталоге /etc/cron.d файл zz-poc59310-syslog.log, после чего с помощью curl или wget загружали и запускали бэкдор linuxFile. Как утверждает QUIRSO, по меньшей мере один такой файл был успешно выполнен. Вредоносная программа принимает команды по WebSocket, запускает их через /bin/sh и отправляет результаты оператору; для закрепления она использует systemd и cron.

Cron применялся и для загрузки других компонентов, включая скрипт esxi.sh и бинарный файл reverse_ssh, обеспечивающий обратное SSH-подключение. Исследователи также обнаружили задания cron, маскирующиеся под службы VMware: они добавляли SSH-ключ атакующих, размещали JSP-веб-шелл и выполняли действия для получения учётных данных и создания новой учётной записи adminuser.