
Нещодавно виправлена критична вразливість (CVE-2026-59310) у VMware vCenter Syslog Server активно використовується для розгортання інструментарію reverse SSH з метою забезпечення стійкості та надання віддаленого доступу.
Компрометації були виявлені за 361 IP-адресою у 47 країнах, причому понад половина розташована у Німеччині, США, Туреччині, Ірані та Франції.
Компанія Broadcom опублікувала інформацію про CVE-2026-59310 29 липня, описавши її як критичну вразливість “directory traversal” у сервері vCenter Syslog, яку неавторизований зловмисник з мережевим доступом міг би використати для виконання довільного коду.

Виробник не надає обхідних шляхів чи пом’якшень і наполегливо рекомендує системним адміністраторам застосувати термінове оновлення та звернутися до FAQ для отримання додаткової інформації. Наступні версії vCenter виправляють проблему безпеки:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k або 8.0 U2f, залежно від гілки
VMware vCenter — це програмне забезпечення для централізованого керування, моніторингу та налаштування віртуальної інфраструктури VMware організації, включаючи віртуальні машини, сервери ESXi, конфігурації та дозволи доступу.
Цей продукт є частою ціллю завдяки своєму широкому контролю над численними критичними системами. Зловмисники можуть використовувати цей доступ для крадіжки даних та операційних збоїв.
За даними компанії з цифрової криміналістики та реагування на інциденти (DFIR) QUIRSO, скомпрометовані системи почали підключатися до інфраструктури, контрольованої зловмисниками, 3 серпня, лише через п’ять днів після того, як Broadcom повідомила про вразливість та випустила екстрений патч.
Кампанія швидко розширилася: 4 серпня було зафіксовано 151 нову IP-адресу жертви. Наступного дня кількість IP-адрес жертв досягла 343.
Проте QUIRSO зазначає, що станом на 7 серпня було ідентифіковано загалом 361 IP-адресу жертв.

Отримавши доступ до вразливих систем vCenter, зловмисник розгорнув фреймворк reverse_ssh з відкритим вихідним кодом для забезпечення стійкості та отримання віддаленого доступу.
З’єднання reverse SSH забезпечує вихідний канал керування та контролю (C2) і може допомогти обійти брандмауери або інші заходи мережевої безпеки.
QUIRSO випустила загальне правило YARA, яке виявляє клієнтські бінарні файли reverse_ssh. Слід зазначити, що легітимне використання інструменту також викликає сповіщення.
Дослідники вважають, що за діяльністю з експлуатації стоїть група просунутих постійних загроз (APT), хоча вони не надали доказів на підтримку цього і приховують конкретні індикатори через триваючу координацію з правоохоронними органами.
QUIRSO планує опублікувати більш детальний звіт, що охоплюватиме інфраструктуру зловмисника, методи, способи забезпечення стійкості та пост-експлуатаційну діяльність.
BleepingComputer звернувся до Broadcom за коментарем щодо висновків QUIRSO, але на момент публікації не отримав відповіді.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Джерело новини: www.bleepingcomputer.com
