Novinky

Podezřelá čínská skupina zneužívá zranitelnost VMware vCenter a na obětech nasazuje ransomware Babuk

Novinky Date: Zobrazení: 63

Podezřelá čínská skupina zneužívá zranitelnost VMware vCenter a na obětech nasazuje ransomware Babuk

Útočníci začali chybu v VMware vCenter zneužívat už pět dní po jejím zveřejnění. Kampaň zasáhla přes 360 unikátních IP adres ve 47 zemích a podle výzkumníků nemusí být šifrování dat hlavním cílem útoku, ale spíš zástěrkou.

Jde o zranitelnost CVE-2026-59310 se skóre CVSS 9,8 – chybu typu directory traversal ve VMware vCenter Server, kterou lze zneužít ke spuštění libovolného kódu. Broadcom opravu vydal 29. července, útočníci ale podle německé firmy pro reakci na incidenty QUIRSO začali chybu aktivně zneužívat už pět dní po zveřejnění záplaty. Kampaň postihla 361 unikátních IP adres obětí ve 47 zemích, nejvíc v Německu (55), Spojených státech (41), Turecku (38), Íránu (26) a Francii (25).

QUIRSO s mírnou jistotou přisuzuje útok skupině operující z časového pásma UTC+8, tedy typického pro čínsky mluvící regiony. Závěr opírá o kombinaci nepřímých indicií: čínsky psané artefakty ve skriptech vytvořených útočníkem, zjevné převzetí výzkumu z čínské bezpečnostní publikace, opakované použití čínsky lokalizovaných nástrojů a vzorce aktivity odpovídající pracovní době v pásmu UTC+8.

Po zneužití zranitelnosti útočníci nasazovali backdoor s označením linuxFile, který se ke svému řídicímu serveru připojuje přes WebSocket kanál, přijaté příkazy spouští přes /bin/sh a výsledky posílá zpět. Součástí útoku bylo i vytváření podvržených cronjobů, které se vydávaly za legitimní služby VMware, a zakládání dalších neautorizovaných administrátorských účtů napříč vCenter i hostiteli ESXi.

Image

Na závěr útoku docházelo k nasazení ransomwaru, který soubory šifruje s příponou .babyk a je odvozený od uniklého kódu ransomwaru Babuk. Výzkumníci ale zvažují, že šifrování v tomto případě neplnilo primárně vyděračskou funkci – mohlo jít spíš o způsob, jak zašifrovat logy a ztížit forenzní analýzu, než o hlavní cíl kampaně. Organizace provozující VMware vCenter by měly ověřit, že mají nasazenou červencovou záplatu, a zkontrolovat prostředí na přítomnost neautorizovaných administrátorských účtů a podezřelých naplánovaných úloh.

Další články