Критическую уязвимость в Broadcom VMware vCenter уже начали использовать в реальных атаках. По данным QUIRSO, речь идёт о CVE-2026-59310 с оценкой 9,8 по CVSS — дыра позволяет злоумышленнику с сетевым доступом выполнить произвольный код на сервере.

Broadcom выпустила исправление в конце прошлого месяца, но атаки стартовали почти сразу после раскрытия проблемы. Исследователи связывают с кампанией 361 уникальный IP-адрес жертв в 47 странах.

Что произошло

QUIRSO говорит о не просто о сканировании, а о подтверждённом взломе. Системы, которые попали под атаку, впервые вышли на связь с доменами злоумышленников 3 августа — через пять дней после публичного раскрытия уязвимости.

На этом фоне Defused Cyber отдельно зафиксировала всплеск проверок VMware vCenter. Компания видит признаки возможной эксплуатации ещё одной критической проблемы — CVE-2026-59309, но прямую связь между двумя эпизодами пока не подтверждает.

Как работала атака

Судя по разбору QUIRSO, цепочка атаки начиналась с path traversal, то есть перехода за пределы разрешённых директорий. После этого злоумышленники устанавливали вредоносную cron-задачу — планировщик в Unix-подобных системах — чтобы закрепиться на хосте.

Дальше использовали reverse_ssh, открытый инструмент для создания обратного SSH-подключения к инфраструктуре атакующего. Такой ход помогает вывести управление наружу и пережить часть защитных мер, которые лучше ловят подозрительные входящие подключения.

Именно поэтому признак сам по себе ещё не доказывает компрометацию. Но если на vCenter одновременно видны несанкционированная установка, неожиданные исходящие соединения и запуск процессов, это уже повод срочно разбираться. Подобные истории мы уже видели и в других инцидентах — например, в разборе дыры в Metabase, которую использовали для кражи данных.

Кого затронуло и чем это грозит

Под ударом оказались организации в десятках стран, а больше всего — в Германии, США, Турции, Иране и Франции. Для инфраструктуры на VMware vCenter это особенно чувствительная история: через этот узел администраторы управляют виртуальной средой, а значит, один удачный вход открывает дорогу к целым кластерам.

QUIRSO не называет конкретную группировку, но считает кампанию похожей на работу продвинутого постоянного противника, то есть APT. Отдельно исследователи напоминают, что VMware-продукты давно интересуют атакующих, включая группы, которые используют уязвимости для шпионажа и закрепления в корпоративных сетях.

Для администратора главный риск прост: после проникновения злоумышленник может не шуметь неделями. Он закрепляется, ждёт удобного момента и уже потом подключает вредоносные инструменты или похищает данные.

Что делать прямо сейчас

Если у вас есть VMware vCenter, действовать нужно без промедления. Сначала проверьте, установлено ли исправление для CVE-2026-59310, и сопоставьте дату обновления с журналами входов, запусков задач и исходящих соединений.

Полезно отдельно посмотреть на неожиданную активность cron, нестандартные процессы SSH и обращения к неизвестным доменам. Для быстрой проверки инфраструктуры и временной защиты рабочих станций в чужой или публичной сети иногда используют Freedome Space — как дополнительный слой для безопасной работы с корпоративными сервисами вне офиса.

Если вы не администратор, а обычный сотрудник, вывод тоже понятен: не игнорируйте внезапные сбои в доступе к внутренним ресурсам. Если корпоративные сервисы ведут себя странно, лучше сразу сообщить в ИБ-службу, чем ждать, пока проблема разрастётся.

Чек-лист для администратора

  • Проверить, установлен ли патч для CVE-2026-59310 на всех узлах vCenter.
  • Сверить дату установки обновления с логами доступа и сетевой активностью.
  • Найти подозрительные cron-задачи и новые SSH-соединения наружу.
  • Посмотреть на обращения к неизвестным доменам с серверов управления.
  • Изолировать узел, если видны признаки закрепления или несанкционированного входа.
  • Проверить соседние системы: атакующий часто двигается дальше после первого входа.
  • Разобрать инцидент с ИБ-командой и сохранить логи до завершения анализа.
  • Для внешней работы с корпоративными сервисами заранее оценить дополнительные меры защиты устройства перед выходом из дома.
Поделиться: