یک آسیبپذیری حیاتی (CVE-2026-59310) که اخیراً در VMware vCenter Syslog Server وصله شده است، در یک کمپین فعال برای استقرار یک ابزار SSH معکوس برای پایداری و دسترسی از راه دور مورد سوءاستفاده قرار میگیرد.
آسیبپذیریهایی در ۳۶۱ آدرس IP در ۴۷ کشور شناسایی شده است که بیش از نیمی از آنها در آلمان، ایالات متحده، ترکیه، ایران و فرانسه قرار دارند.
شرکت Broadcom در ۲۹ جولای CVE-2026-59310 را افشا کرد و آن را به عنوان یک آسیبپذیری پیمایش دایرکتوری حیاتی در سرور vCenter Syslog توصیف کرد که میتواند توسط یک مهاجم غیرمجاز با دسترسی به شبکه برای اجرای کد دلخواه مورد سوءاستفاده قرار گیرد.
شرکت Broadcom هیچ راهکار برای کاهش آسیب پذیری ارائه نمیدهد و از مدیران سیستم خواسته است که بهروزرسانی اضطراری را اعمال کنند. نسخههای vCenter منتشر شده زیر این مشکل امنیتی را رفع می کنند:
vCenter 9.1: 9.1.0.0300
vCenter 9.0: 9.0.2.0100
vCenter 8.0: 8.0 U3k یا 8.0 U2f، بسته به شعبه
VMware vCenter یک نرمافزار مدیریت متمرکز برای کنترل، نظارت و پیکربندی زیرساخت مجازی VMware یک سازمان، از جمله ماشینهای مجازی، سرورهای ESXi، پیکربندیها و مجوزهای دسترسی است.
این محصول به دلیل کنترل گستردهاش بر چندین سیستم حیاتی، هدف مکرری است. مهاجمان میتوانند از این دسترسی برای سرقت دادهها و ایجاد اختلال در عملیات استفاده کنند.
طبق گفته شرکت پزشکی قانونی دیجیتال و واکنش به حوادث (DFIR) QUIRSO، سیستمهای آسیبدیده در ۳ آگوست، تنها پنج روز پس از افشای نقص توسط Broadcom و انتشار وصله اضطراری، شروع به اتصال به زیرساختهای تحت کنترل مهاجم کردند.
این کمپین به سرعت گسترش یافت و در ۴ آگوست ۱۵۱ آدرس IP قربانی جدید مشاهده شد. تا روز بعد، تعداد IPهای قربانی به ۳۴۳ رسید. با این حال، QUIRSO خاطرنشان میکند که تا ۷ آگوست در مجموع ۳۶۱ IP قربانی را شناسایی کرده است.

پس از دسترسی به سیستمهای آسیبپذیر vCenter، مهاجم open-source reverse_ssh framework را برای ایجاد پایداری و دسترسی از راه دور مستقر می کند. اتصال SSH معکوس یک کانال فرمان و کنترل خروجی (C2) فراهم میکند و همچنین میتواند به دور زدن فایروالها یا سایر اقدامات امنیتی شبکه کمک کند.
QUIRSO یک YARA rule منتشر کرده است که فایلهای باینری کلاینت reverse_ssh را شناسایی میکند. لازم به ذکر است که استفاده قانونی از این ابزار نیز باعث ایجاد هشدار میشود.
محققان معتقدند که یک عامل APT پشت این فعالیت بهرهبرداری قرار دارد، اگرچه آنها هیچ مدرکی برای تأیید این موضوع ارائه نکردهاند.
منبع: