Kẻ tấn công khai thác lỗ hổng VMware vCenter để chiếm quyền truy cập từ xa liên tục

Theo những phát hiện mới từ QUIRSO, các tác nhân đe dọa đã bắt đầu khai thác tích cực một lỗ hổng bảo mật nghiêm trọng vừa được vá trong Broadcom VMware vCenter. Lỗ hổng đang được nhắc đến là CVE-2026-59310 (điểm CVSS: 9.8), một lỗ hổng directory-traversal trong máy chủ VMware vCenter mà kẻ tấn công có quyền truy cập mạng có thể khai thác để thực thi mã tùy ý. Bản vá cho lỗ hổng này đã được Broadcom phát hành vào cuối tháng trước.
Lỗ hổng bảo mật VMware vCenter

Các tác nhân đe dọa đã bắt đầu khai thác tích cực một lỗ hổng bảo mật nghiêm trọng đã được vá gần đây trong Broadcom VMware vCenter, theo những phát hiện mới từ QUIRSO.

Lỗ hổng đang được nhắc đến là CVE-2026-59310 (điểm CVSS: 9.8), một lỗ hổng directory-traversal trong máy chủ VMware vCenter mà một tác nhân độc hại có quyền truy cập mạng có thể khai thác để thực thi mã tùy ý. Bản vá cho lỗ hổng này đã được Broadcom phát hành vào cuối tháng trước.

Công ty an ninh mạng của Đức cho biết họ đã phát hiện hoạt động này sau một đợt incident response. Chuỗi tấn công được cho là đã thể hiện hoạt động path traversal phù hợp với lỗ hổng, tiếp theo là việc triển khai một cron job độc hại để thiết lập sự hiện diện liên tục (persistence) trên máy chủ bằng cách sử dụng reverse_ssh, một công cụ mã nguồn mở được sử dụng để thiết lập các kết nối SSH tới cơ sở hạ tầng do tác nhân đe dọa kiểm soát.

Các hệ thống bị xâm nhập do QUIRSO xác định được phát hiện đã thiết lập liên lạc lần đầu với các tên miền của kẻ tấn công vào ngày 3 tháng 8, năm ngày sau khi Broadcom công khai tiết lộ các lỗ hổng. Tổng cộng, có tới 361 địa chỉ IP nạn nhân duy nhất nằm rải rác trên 47 quốc gia. Hầu hết trong số đó nằm ở Đức, Mỹ, Thổ Nhĩ Kỳ, Iran và Pháp.

"Mặc dù kẻ tấn công có thể đã biết trước về lỗ hổng, nhưng mối tương quan chặt chẽ giữa thời điểm tiết lộ và việc khai thác cho thấy việc công bố thông tin là điểm xuất phát ban đầu cho chiến dịch này," QUIRSO bổ sung thêm.

Hiện vẫn chưa rõ ai đứng sau chiến dịch khai thác này, nhưng nó được cho là tác phẩm của một tác nhân đe dọa APT bị nghi ngờ.

Cần lưu ý rằng các thiết bị VMware đã trở thành mục tiêu béo bở cho các tác nhân đe dọa Trung Quốc như UNC5174, những kẻ đã weaponized các lỗ hổng bảo mật ảnh hưởng đến VMware Tools và VMware vCenter trong nhiều chiến dịch gián điệp khác nhau.

Vào tháng 4 năm 2025, SentinelOne đã tiết lộ chi tiết về một cụm đe dọa có tên là PurpleHaze nhắm mục tiêu vào một thực thể hỗ trợ chính phủ Nam Á bằng một Windows backdoor có tên là GoReShell, sử dụng các chức năng từ công cụ reverse_ssh để thiết lập các kết nối SSH ngược tới các máy chủ do kẻ tấn công kiểm soát.

Việc sử dụng reverse_ssh là đáng chú ý vì nó cho phép kẻ tấn công thiết lập một kết nối outbound tới một điểm cuối dưới sự kiểm soát của chúng, vượt qua các kiểm soát bảo mật được thiết kế để ngăn chặn các yêu cầu inbound đáng ngờ một cách hiệu quả.

"Sự hiện diện của reverse_ssh, tự thân nó, không nên được coi là bằng chứng của hoạt động độc hại," QUIRSO lưu ý. "Tuy nhiên, khi kết hợp với việc cài đặt trái phép, các kết nối outbound không mong đợi hoặc thực thi trên một thiết bị vCenter dễ bị tổn thương, nó là một chỉ số ưu tiên cao cần được điều tra."

Tiết lộ này được đưa ra khi Defused Cyber cho biết họ đang quan sát thấy sự gia tăng đột biến trong hoạt động quét nhắm vào VMware vCenter, điều này cho thấy các nỗ lực khai thác tiềm năng nhắm vào CVE-2026-59309 (điểm CVSS: 9.8).

"Các honeypot của chúng tôi đang ghi nhận sự gia tăng hoạt động fingerprinting – chẳng hạn như các phiên thăm dò phiên bản qua POST /sdk/ (RetrieveServiceContent) và quét luồng /websso SAML SSO – trùng khớp với Broadcom VMSA-2026-0006 (CVE-2026-59309, unauth auth-bypass trong vmdir, CVSS 9.8)," công ty an ninh mạng này cho biết.

Denis Szadkowski, COO và đồng sáng lập của QUIRSO GmbH, nói với The Hacker News rằng hiện tại chưa có đủ bằng chứng để liên kết các nỗ lực khai thác và quét sử dụng CVE-2026-59309 với tập hợp xâm nhập hoặc cơ sở hạ tầng của kẻ tấn công liên quan đến CVE-2026-59310.

"Những gì chúng tôi có thể khẳng định với độ tin cậy cao hơn nhiều là hoạt động mà chúng tôi đã điều tra đại diện cho một vụ xâm nhập thành công thay vì chỉ đơn thuần là các nỗ lực khai thác, và các bằng chứng pháp y chỉ ra mạnh mẽ CVE-2026-59310 là vector truy cập ban đầu," Szadkowski nói thêm.