
Нещодавно виправлена критична вразливість (CVE-2026-59310) у VMware vCenter Syslog Server використовується в активній кампанії для розгортання інструменту reverse SSH з метою забезпечення стійкості та віддаленого доступу.
Виявлено компрометації 361 IP-адреси в 47 країнах, причому понад половина з них розташовані в Німеччині, США, Туреччині, Ірані та Франції.
Компанія Broadcom повідомила про CVE-2026-59310 29 липня, описавши її як критичну вразливість обходу каталогів у сервері vCenter Syslog, яка може бути використана неавтентифікованим зловмисником із мережевим доступом для виконання довільного коду.

Виробник не надає обхідних шляхів чи пом’якшень і закликає системних адміністраторів застосувати екстрене оновлення та звернутися до FAQ для отримання додаткової інформації. Такі версії vCenter усувають проблему безпеки:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k або 8.0 U2f, залежно від гілки
VMware vCenter — це програмне забезпечення для централізованого керування, моніторингу та конфігурації віртуальної інфраструктури VMware організації, включно з віртуальними машинами, серверами ESXi, конфігураціями та правами доступу.
Продукт є частою мішенню через свій широкий контроль над численними критичними системами. Зловмисники можуть використовувати цей доступ для викрадення даних та операційних збоїв.
Згідно з даними компанії з цифрової криміналістики та реагування на інциденти (DFIR) QUIRSO, скомпрометовані системи почали підключатися до інфраструктури, контрольованої зловмисниками, 3 серпня, лише через п’ять днів після того, як Broadcom виявила вразливість і випустила екстрене виправлення.
Кампанія швидко розширилася: 151 нова IP-адреса жертви була зафіксована 4 серпня. Наступного дня кількість IP-адрес жертв досягла 343.
Однак, QUIRSO зазначає, що станом на 7 серпня вони ідентифікували загалом 361 IP-адресу жертв.

Після отримання доступу до вразливих систем vCenter зловмисник розгорнув фреймворк reverse_ssh з відкритим кодом для забезпечення стійкості та отримання віддаленого доступу.
З’єднання reverse SSH надає вихідний канал командно-контролю (C2) і може допомогти обійти брандмауери або інші заходи мережевої безпеки.
QUIRSO випустила загальне правило YARA, яке виявляє клієнтські бінарні файли reverse_ssh. Варто зазначити, що легітимне використання цього інструменту також спрацьовує сповіщення.
Дослідники вважають, що за експлуатацією стоїть група розширених постійних загроз (APT), хоча вони не надали доказів на підтримку цієї думки і приховують конкретні індикатори через поточну координацію з правоохоронними органами.
QUIRSO планує опублікувати детальніший звіт, який охоплюватиме інфраструктуру зловмисника, техніки, методи забезпечення стійкості та дії після компрометації.
BleepingComputer зв’язався з Broadcom для отримання коментаря щодо результатів QUIRSO, але на момент публікації відповіді не отримав.

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Нещодавно виправлена критична вразливість (CVE-2026-59310) у VMware vCenter Syslog Server використовується в активній кампанії для розгортання інструменту reverse SSH з метою забезпечення стійкості та віддаленого доступу.
Виявлено компрометації 361 IP-адреси в 47 країнах, причому понад половина з них розташовані в Німеччині, США, Туреччині, Ірані та Франції.
Компанія Broadcom повідомила про CVE-2026-59310 29 липня, описавши її як критичну вразливість обходу каталогів у сервері vCenter Syslog, яка може бути використана неавтентифікованим зловмисником із мережевим доступом для виконання довільного коду.

Виробник не надає обхідних шляхів чи пом’якшень і закликає системних адміністраторів застосувати екстрене оновлення та звернутися до FAQ для отримання додаткової інформації. Такі версії vCenter усувають проблему безпеки:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k або 8.0 U2f, залежно від гілки
VMware vCenter — це програмне забезпечення для централізованого керування, моніторингу та конфігурації віртуальної інфраструктури VMware організації, включно з віртуальними машинами, серверами ESXi, конфігураціями та правами доступу.
Продукт є частою мішенню через свій широкий контроль над численними критичними системами. Зловмисники можуть використовувати цей доступ для викрадення даних та операційних збоїв.
Згідно з даними компанії з цифрової криміналістики та реагування на інциденти (DFIR) QUIRSO, скомпрометовані системи почали підключатися до інфраструктури, контрольованої зловмисниками, 3 серпня, лише через п’ять днів після того, як Broadcom виявила вразливість і випустила екстрене виправлення.
Кампанія швидко розширилася: 151 нова IP-адреса жертви була зафіксована 4 серпня. Наступного дня кількість IP-адрес жертв досягла 343.
Однак, QUIRSO зазначає, що станом на 7 серпня вони ідентифікували загалом 361 IP-адресу жертв.

Після отримання доступу до вразливих систем vCenter зловмисник розгорнув фреймворк reverse_ssh з відкритим кодом для забезпечення стійкості та отримання віддаленого доступу.
З’єднання reverse SSH надає вихідний канал командно-контролю (C2) і може допомогти обійти брандмауери або інші заходи мережевої безпеки.
QUIRSO випустила загальне правило YARA, яке виявляє клієнтські бінарні файли reverse_ssh. Варто зазначити, що легітимне використання цього інструменту також спрацьовує сповіщення.
Дослідники вважають, що за експлуатацією стоїть група розширених постійних загроз (APT), хоча вони не надали доказів на підтримку цієї думки і приховують конкретні індикатори через поточну координацію з правоохоронними органами.
QUIRSO планує опублікувати детальніший звіт, який охоплюватиме інфраструктуру зловмисника, техніки, методи забезпечення стійкості та дії після компрометації.
BleepingComputer зв’язався з Broadcom для отримання коментаря щодо результатів QUIRSO, але на момент публікації відповіді не отримав.

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Подробиці можна знайти на сайті: www.bleepingcomputer.com
