Podozrivý aktér napojený na Čínu zneužíva zraniteľnosť VMware vCenter a nasadzuje ransomvér odvodený od Babuku

Výskumníci v oblasti kybernetickej bezpečnosti pripísali zneužívanie nedávno opravenej bezpečnostnej zraniteľnosti v riešení Broadcom VMware vCenter pokročilému perzistentnému aktérovi (APT), ktorý je pravdepodobne napojený na Čínu.

Útoky zahŕňajú zneužívanie zraniteľnosti CVE-2026-59310 (skóre CVSS: 9,8), závažnej zraniteľnosti typu directory traversal na serveri VMware vCenter, ktorú môže škodlivý aktér využiť na spustenie ľubovoľného kódu. Spoločnosť Broadcom vydala opravu tejto zraniteľnosti 29. júla 2026.

Nemecká spoločnosť QUIRSO, ktorá sa zaoberá reakciou na incidenty, so strednou mierou istoty vyhodnotila, že kampaň zameraná na zneužívanie CVE-2026-59310 prevádzkuje čínsky hovoriaci aktér hrozieb, ktorý pravdepodobne pracuje v časovom pásme UTC+08:00, používanom prevažne v čínsky hovoriacich regiónoch.

„Toto hodnotenie je založené na súbehu artefaktov v čínskom jazyku v skriptoch vytvorených útočníkom, zjavnom opätovnom použití výskumu z čínskej bezpečnostnej publikácie, opakovanom operačnom používaní nástrojov a softvéru na správu v čínskom jazyku, výbere obetí nezahŕňajúcom pevninskú Čínu a vzorcoch aktivity zodpovedajúcich pracovnému času v časovom pásme UTC+08:00,“ uviedli výskumníci spoločnosti QUIRSO Maike Orlikowski, Çağatay Yürekli a Denis Szadkowski.

Aktivita, ktorá sa začala päť kalendárnych dní po verejnom zverejnení zraniteľnosti, podľa odhadov viedla ku kompromitovaniu 361 jedinečných IP adries obetí v 47 krajinách. Najviac infekcií bolo zaznamenaných v Nemecku (55), USA (41), Turecku (38), Iráne (26) a Francúzsku (25).

Zneužívanie CVE-2026-59309

Podľa spoločnosti QUIRSO bol jeden analyzovaný kompromitovaný systém vCenter Server Appliance cieľom zneužitia zraniteľností CVE-2026-59310 aj CVE-2026-59309. Druhá z nich umožňuje obísť autentifikáciu a takisto sa stala predmetom aktívneho skenovania. Dôkazy poukazujú na škodlivú aktivitu zodpovedajúcu zneužitiu CVE-2026-59309 už 1. augusta 2026, po ktorej nasledovalo vytvorenie administrátorského účtu v systéme vCenter.

Napriek tomu neboli zaznamenané žiadne udalosti prihlásenia legitímneho administrátorského účtu, ktorý bol použitý na vytvorenie tohto nového účtu. Vytvorenie účtu pochádzalo z IP adresy 146.59.252[.]178 a zahŕňalo aj zisťovanie prostredia vSphere prostredníctvom REST API, vykonané 3. augusta s reťazcami User-Agent, ako napríklad „GoodMoodle-VCFleet/1.0“, v snahe zamaskovať túto aktivitu ako aktivitu súvisiacu s produktmi VMware.

Je potrebné poznamenať, že VCF Fleet je centralizovaná funkcia správy, ktorú spoločnosť Broadcom predstavila vo VMware Cloud Foundation (VCF) verzie 9.0 na nasadzovanie, škálovanie, aktualizovanie a prevádzku viacerých inštancií VCF. Zahŕňa viacero komponentov vrátane VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster a domén pracovných záťaží.

Spoločnosť QUIRSO uviedla, že medzi touto aktivitou a sledom udalostí zahŕňajúcim zneužitie CVE-2026-59310 v rovnakom systéme, ktorý sa začal 3. augusta, neexistuje žiadne prepojenie. Dodala, že novovytvorený administrátorský účet „vcenter_admin“ nebol použitý v nasledujúcich fázach útoku.

Zneužívanie CVE-2026-59310

Pokiaľ ide o zneužívanie CVE-2026-59310, prvá aktivita zahŕňala zaznamenanie chybne vytvoreného súboru cronu s názvom „zz-poc59310-syslog.log“ démonom cron, známym aj ako crond. V ďalšom kroku sa spustil príkaz curl, prípadne príkaz wget, ktorý zo servera „5.34.177[.]38:9861“ získal zadné vrátka, spustil ich a následne odstránil súbor denníka.

Konvencia pomenovania súboru denníka je významná, pretože priamo odkazuje na identifikátor CVE a na skutočnosť, že išlo o overenie konceptu (PoC) vytvorené po tom, ako sa podrobnosti o zraniteľnosti stali verejne známymi.

„Prípona ‚-syslog.log‘ takisto kopíruje konvenciu pomenovania súborov vzdialeného syslogu vo vCSA, súbor sa však nachádza v adresári /etc/cron.d namiesto nakonfigurovaného výstupného adresára syslogu,“ vysvetlila spoločnosť QUIRSO. „To naznačuje, že server syslog vo vCSA bol zneužitý na umiestňovanie súborov do privilegovaného umiestnenia umožňujúceho ich spustenie. Hoci niektoré súbory boli chybne vytvorené a cron ich nespustil, najmenej jeden súbor sa úspešne spustil a umiestnil do systému zadné vrátka ‚linuxFile‘.“

Implantát linuxFile je navrhnutý tak, aby útočníkovi poskytoval možnosť vzdialeného spúšťania príkazov. Prostredníctvom kanála WebSocket nadväzuje spojenie so svojím riadiacim serverom, prijíma inštrukcie, vykonáva ich pomocou /bin/sh a odosiela výsledky späť útočníkovi.

„Adresa C2, teda servera na riadenie a ovládanie, je obfuskovaná operáciou XOR a dekóduje sa počas behu. Komunikácia je chránená vlastnou kryptografiou malvéru na aplikačnej vrstve, hoci používa nešifrovaný prenos ws://,“ uviedol Szadkowski pre The Hacker News prostredníctvom e-mailu. „Po zlyhaní sa tiež automaticky opätovne pripája a obsahuje rutiny na zabezpečenie perzistencie prostredníctvom systemd a cronu.“

Aktér hrozby stojaci za touto operáciou vo veľkej miere využíval cron aj na spúšťanie škodlivých payloadov. Okrem iného pomocou neho získaval a spúšťal shellový skript „esxi.sh“ z IP adresy „185.144.28[.]120:3232“. Shellový skript následne slúžil ako nástroj na sťahovanie a inštaláciu perzistencie pre binárny súbor reverzného SSH „reverse_ssh“, určený pre konkrétnu architektúru a získaný z rovnakej infraštruktúry.

Ďalšie úlohy cronu súviseli s vytváraním prípravných adresárov, sťahovaním spustiteľných súborov, zmenou ich oprávnení a ich spúšťaním. Odkazovali pritom na servery „192.255.141[.]13:8080“ a „5.34.176[.]100:5244“. V prípade druhého servera sa zistilo, že v zdanlivom zlyhaní operačnej bezpečnosti sprístupňoval súpravu binárnych súborov reverzného SSH prostredníctvom výpisu adresára AList.

Stručný opis niektorých činností vykonaných aktérom hrozby je nasledujúci:

Nasadenie malvéru „linuxFile“, známeho aj ako systemlog alebo linux_x86, ktorý sa pripája k adrese „ws://intel.se9ly9upbhay.shop:8080/ws“ a zabezpečuje perzistenciu prostredníctvom služby systemd.

Nastavenie troch úloh cronu vydávajúcich sa za legitímne služby VMware: vmware-vpxd-stats-, ktorá vytvára kanál vzdialeného prístupu založený na SSH pridaním verejného SSH kľúča útočníka do súboru autorizovaných kľúčov; vmware-perf-collect-, ktorá do systému umiestňuje webový shell JSP s názvom „vmware-perf-update.jsp“; a vmware-perf-sync-*, ktorá umiestňuje rovnaký webový shell a spúšťa skript zakódovaný pomocou Base64. Tento skript získava prihlasovacie údaje a vytvára nový účet s názvom „adminuser“, ktorý následne pridáva do skupiny vSphere SSO Administrators.

Vytvorenie dvoch ďalších účtov: pridanie účtu „vcadmin“ do prostredia vSphere pomocou Python skriptu zakódovaného pomocou Base64, ktorý bol uložený na disk prostredníctvom príkazov bash spustených v úlohe cronu, a vytvorenie administrátorského účtu vSphere prostredníctvom externej operácie LDAP „Add“ voči službe VMware Directory Service systému vCenter, známej ako vmdir. Operácia bola vykonaná zo vzdialeného klienta pomocou existujúceho, ale kompromitovaného administrátorského účtu.

Vytvorenie súboru „/etc/sudoers.d/vmware-perf“ s konfiguráciou, ktorá servisnému účtu „perfcharts“ udeľuje neobmedzený, neinteraktívny prístup sudo k účtu root bez potreby zadania hesla.

Spúšťanie shellových skriptov, ako je „/tmp/.vmware-perf-upd.sh“, s cieľom získať prihlasovacie údaje pre vmdir dotazovaním umiestnenia registra HKEY_THIS_MACHINE\services\vmdir. Ak táto metóda zlyhá, skript vyhľadá Python modul vmafd od spoločnosti VMware a zavolá funkcie GetMachineName(), GetMachinePassword() a GetDomainName(), aby získal rozlišujúci názov a heslo priradené k strojovému účtu systému vCenter. Ukradnuté prihlasovacie údaje sa používajú na vykonávanie privilegovaných zmien v adresárovej službe vrátane pridania uvedenej identity „adminuser“ do skupiny Administrators.

Používanie API vSphere na vykonávanie zisťovacích operácií a skriptu „esxi.sh“ na nasadenie klienta reverse_ssh.

Vytváranie lokálnych účtov na hostiteľoch ESXi, napríklad účtu „adminuser“, s cieľom umožniť ransomvérové šifrovanie.

Podnikanie krokov na obchádzanie detekcie, obmedzenie viditeľnosti pri forenznej analýze a splynutie s prostredím VMware.

Útok napokon pripravuje pôdu na nasadenie ransomvéru na hostiteľoch ESXi, ktorý šifruje súbory s príponou „.babyk“. Tá sa zvyčajne spája s ransomvérom odvodeným od Babuku. Nie je jasné, či išlo o konečný cieľ kampane, alebo či bol payload odvodený od Babuku „vybraný oportunisticky, prípadne dokonca zámerne“, aby skomplikoval snahy o pripísanie útoku konkrétnemu aktérovi.

Spoločnosť QUIRSO uviedla, že v tejto fáze nedokáže posúdiť, či bol tento variant ransomvéru nasadený aj v ďalších kompromitovaných systémoch, pretože analýza bola obmedzená iba na jeden z infikovaných systémov. Na základe doterajšieho vyšetrovania však existuje podozrenie, že nasadenie šifrovacieho malvéru nemuselo byť hlavným cieľom kampane.

Szadkowski prirovnal toto nasadenie k dymovej clone vytvorenej s cieľom odpútať pozornosť obrancov od hlavného prieniku a zmariť analýzu zašifrovaním súborov denníkov ESXi. Tým sa zabránilo prístupu k telemetrickým údajom, ktoré mohli poskytnúť ďalšie informácie o činnosti aktéra hrozby.

„Zneužitie CVE-2026-59310 poskytlo aktérovi okamžitú, neinteraktívnu možnosť spúšťať kód v kontexte účtu root na zariadení vCenter Server,“ uviedli výskumníci. „Následné príkazy zaznamenané démonom CROND sa preto už spúšťali ako root, čo aktérovi poskytlo neobmedzený prístup k základnému systému VCSA bez toho, aby najprv musel kompromitovať neprivilegovaný lokálny účet a následne zvyšovať svoje oprávnenia.“

Aktualizácia

V nadväzujúcej analýze spoločnosť QUIRSO uviedla, že identifikovala repozitár GitHub „pikpak0066/tmpclean“ prepojený s rovnakým aktérom hrozby. Na prvý pohľad pôsobí ako program napísaný v jazyku Go určený na automatické odstraňovanie starých súborov z dočasných adresárov systému Linux. Repozitár bol vytvorený 14. augusta 2026 a obsahuje opis „Automatic /tmp cleaner daemon for Linux (Go)“, teda „Automatický démon na čistenie adresára /tmp pre Linux (Go)“.

„Repozitár GitHub sme pôvodne objavili preto, že sme pozorovali, ako ho útočník nastavuje prostredníctvom príkazu link existujúcej infraštruktúry reverse_ssh, ktorú sme monitorovali,“ povedal Szadkowski pre The Hacker News. „Následne sme analyzovali a spätne analyzovali binárne súbory zverejnené medzi vydaniami repozitára. Tým sa nezávisle potvrdilo, že išlo o zostavenia reverse_ssh spojené s infraštruktúrou útočníka.“

Repozitár obsahuje službu Linux systemd, ktorá prehľadáva adresár „/tmp“ a odstraňuje z neho všetky položky, ako sú súbory, symbolické odkazy, sockety a ďalšie objekty, ktorých čas poslednej zmeny je starší ako 24 hodín. Túto činnosť opakuje každú hodinu. Keďže väčšina škodlivých artefaktov spojených s prienikmi bola dočasne umiestnená v adresári „/tmp“, predpokladá sa, že aktér hrozby môže tento nástroj používať na systematické odstraňovanie dôkazov o prieniku a komplikovanie analýzy.

Okrem toho sa zistilo, že vydanie s názvom „tmpclean v3.0.0“ obsahuje aktualizované binárne súbory „reverse_ssh“, čo naznačuje snahu distribuovať prostredníctvom GitHubu ďalšie skompilované payloady.

Nie je jasné, čo aktéra hrozby pôvodne viedlo k vytvoreniu tohto repozitára. Jednou z možností však je, že aktívne sleduje verejné zverejňovanie informácií a pokúša sa zavádzať nové mechanizmy čistenia, aby zostal nepovšimnutý.


Viac informácií tu:

Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware

NVD – CVE-2026-59309