Nghi vấn nhóm tấn công liên kết với Trung Quốc khai thác lỗ hổng VMware vCenter, triển khai Ransomware Babuk

Các nhà nghiên cứu an ninh mạng đã quy trách nhiệm việc khai thác một lỗ hổng bảo mật mới được vá trong Broadcom VMware vCenter cho một nhóm tấn công có nguy cơ cao (APT) nghi ngờ có liên kết với Trung Quốc. Các cuộc tấn công liên quan đến việc khai thác CVE-2026-59310 (điểm CVSS: 9.8), một lỗ hổng directory-traversal nghiêm trọng trong máy chủ VMware vCenter có thể bị kẻ xấu lợi dụng để thực thi mã tùy ý.
VMware vCenter Security

Các nhà nghiên cứu an ninh mạng đã quy trách nhiệm việc khai thác một lỗ hổng bảo mật mới được vá trong Broadcom VMware vCenter cho một nhóm tấn công có nguy cơ cao (APT) nghi ngờ có liên kết với Trung Quốc.

Các cuộc tấn công liên quan đến việc khai thác CVE-2026-59310 (điểm CVSS: 9.8), một lỗ hổng directory-traversal nghiêm trọng trong máy chủ VMware vCenter có thể bị kẻ tấn công lợi dụng để thực thi mã tùy ý. Bản vá cho lỗ hổng này đã được Broadcom phát hành vào ngày 29 tháng 7 năm 2026.

Công ty ứng phó sự cố QUIRSO của Đức đánh giá với độ tin cậy trung bình rằng chiến dịch khai thác nhằm vào CVE-2026-59310 được vận hành bởi một tác nhân đe dọa nói tiếng Trung, có khả năng làm việc theo múi giờ UTC+08:00, múi giờ chủ yếu được sử dụng tại các khu vực nói tiếng Trung.

"Đánh giá này dựa trên sự hội tụ của các dấu vết ngôn ngữ Trung Quốc trong các kịch bản do kẻ tấn công tạo ra, việc tái sử dụng nghiên cứu từ một ấn phẩm bảo mật của Trung Quốc, việc sử dụng lặp đi lặp lại các công cụ và phần mềm quản lý tiếng Trung, các nạn nhân nằm ngoài Trung Quốc đại lục và các mô hình hoạt động tương thích với giờ làm việc của múi giờ UTC+08:00," các nhà nghiên cứu của QUIRSO bao gồm Maike Orlikowski, Çağatay Yürekli và Denis Szadkowski cho biết.

Hoạt động này bắt đầu 5 ngày sau khi lỗ hổng được công bố công khai, ước tính đã làm thỏa hiệp 361 địa chỉ IP của nạn nhân tại 47 quốc gia, với hầu hết các trường hợp nhiễm mã độc rải rác tại Đức (55), Hoa Kỳ (41), Thổ Nhĩ Kỳ (38), Iran (26) và Pháp (25).

Khai thác lỗ hổng CVE-2026-59309

Một thiết bị vCenter Server Appliance bị thỏa hiệp do QUIRSO phân tích được cho là đã bị nhắm mục tiêu bởi cả CVE-2026-59310 và CVE-2026-59309, một lỗ hổng bypass authentication cũng đã chứng kiến các nỗ lực quét tìm tích cực. Bằng chứng cho thấy hoạt động độc hại phù hợp với việc khai thác CVE-2026-59309 diễn ra sớm nhất là vào ngày 1 tháng 8 năm 2026, tiếp theo là việc tạo một tài khoản quản trị trên vCenter.

Tuy nhiên, không có sự kiện đăng nhập nào được quan sát thấy đối với tài khoản quản trị hợp lệ vốn đã được sử dụng để tạo tài khoản mới này. Việc tạo tài khoản bắt nguồn từ địa chỉ IP 146.59.252[.]178 và cũng liên quan đến việc khám phá vSphere qua REST API vào ngày 3 tháng 8 bằng cách sử dụng các chuỗi User-Agent như "GoodMoodle-VCFleet/1.0," nhằm ngụy trang thành hoạt động liên quan đến VMware.

Sơ đồ khai thác

Cần lưu ý rằng VCF Fleet là một khả năng quản lý tập trung được Broadcom giới thiệu trong VMware Cloud Foundation (VCF) phiên bản 9.0 để triển khai, mở rộng, vá lỗi và vận hành nhiều phiên bản VCF. Nó bao gồm nhiều thành phần như VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster và các workload domain.

QUIRSO cho biết không có sự trùng lặp nào giữa hoạt động này và chuỗi sự kiện lạm dụng CVE-2026-59310 trên cùng một hệ thống bắt đầu từ ngày 3 tháng 8, đồng thời cho biết thêm rằng tài khoản quản trị "vcenter_admin" mới được tạo không được sử dụng trong các giai đoạn tiếp theo của cuộc tấn công.

Khai thác lỗ hổng CVE-2026-59310

Đối với việc khai thác CVE-2026-59310, hoạt động đầu tiên liên quan đến việc cron daemon (crond) ghi lại một tệp cron bị lỗi định dạng có tên "zz-poc59310-syslog.log." Trong bước tiếp theo, một lệnh curl (hoặc lệnh wget) được thực thi để tải một backdoor từ "5.34.177[.]38:9861" và thực thi nó, sau đó xóa tệp nhật ký.

Quy ước đặt tên của tệp nhật ký là đáng chú ý vì nó tham chiếu trực tiếp đến mã danh định CVE và là một proof-of-concept (PoC) được tạo ra sau khi thông tin chi tiết về lỗ hổng được công khai.

"Hậu tố '-syslog.log' cũng phản ánh quy ước đặt tên tệp syslog từ xa của vCSA, nhưng tệp này xuất hiện dưới /etc/cron.d thay vì thư mục đầu ra syslog đã định cấu hình," QUIRSO giải thích. "Điều này cho thấy máy chủ syslog của vCSA đã bị lạm dụng để đặt các tệp vào một vị trí thực thi đặc quyền. Mặc dù một số tệp bị lỗi định dạng và không được thực thi bởi cron, nhưng ít nhất một tệp đã thực thi thành công và đặt backdoor 'linuxFile' lên hệ thống."

Implant linuxFile được thiết kế để cung cấp khả năng thực thi lệnh từ xa cho kẻ tấn công. Nó thiết lập kết nối đến máy chủ điều khiển thông qua kênh WebSocket để nhận hướng dẫn, thực thi chúng qua /bin/sh và truyền kết quả ngược lại cho kẻ tấn công.

"Địa chỉ C2 [command-and-control] được che giấu bằng XOR và giải mã khi thực thi, trong khi các thông tin liên lạc được bảo vệ bằng mật mã lớp ứng dụng riêng của mã độc mặc dù sử dụng giao thức ws:// không mã hóa," Szadkowski chia sẻ. "Nó cũng tự động kết nối lại khi thất bại và chứa các quy trình để thiết lập sự hiện diện lâu dài (persistence) thông qua systemd và cron."

Tác nhân đe dọa đứng sau chiến dịch cũng dựa vào cron một cách rộng rãi để thực thi các tải trọng độc hại, bao gồm việc tải xuống và chạy một shell script ("esxi.sh") từ địa chỉ IP "185.144.28[.]120:3232." Shell script này sau đó đóng vai trò là trình tải xuống và trình cài đặt persistence cho một tệp nhị phân reverse SSH ("reverse_ssh") dành riêng cho kiến trúc được lấy từ cùng một hạ tầng.

Các hành động khác được thực hiện bởi kẻ tấn công bao gồm:

  • Triển khai "linuxFile" (còn gọi là systemlog hoặc linux_x86), kết nối với máy chủ C2 và thiết lập persistence qua dịch vụ systemd.
  • Thiết lập ba cronjob giả mạo các dịch vụ VMware hợp lệ để tạo kênh truy cập từ xa qua SSH, thả JSP web shell và thiết lập tài khoản quản trị mới mang tên "adminuser."
  • Tạo thêm hai tài khoản quản trị vSphere khác thông qua kịch bản Python và các thao tác LDAP từ xa.
  • Cấu hình tệp sudoers để cấp quyền root không cần mật khẩu cho tài khoản dịch vụ "perfcharts."
  • Chạy shell script để lấy cắp thông tin đăng nhập của vmdir, cho phép thực hiện các sửa đổi thư mục đặc quyền.
  • Sử dụng vSphere API để khám phá hệ thống và triển khai reverse_ssh client trên các máy chủ ESXi.
  • Tạo tài khoản cục bộ trên các máy chủ ESXi để chuẩn bị cho việc mã hóa bằng ransomware.
  • Thực hiện các bước để trốn tránh sự phát hiện và ẩn mình trong môi trường VMware.

Cuộc tấn công cuối cùng dọn đường cho việc triển khai ransomware trên các máy chủ ESXi, thực hiện mã hóa các tệp với phần mở rộng ".babyk", vốn thường liên quan đến ransomware có nguồn gốc từ Babuk. Hiện chưa rõ đây là mục tiêu cuối cùng của chiến dịch hay tải trọng này được chọn để gây nhiễu trong việc quy trách nhiệm tấn công.

QUIRSO nghi ngờ rằng việc triển khai bộ mã hóa có thể không phải là mục tiêu chính của chiến dịch mà đóng vai trò như một "màn khói" để đánh lạc hướng những người phòng thủ và cản trở việc phân tích bằng cách mã hóa các tệp nhật ký ESXi, từ đó ngăn chặn quyền truy cập vào dữ liệu telemetry.

"Khai thác CVE-2026-59310 đã cung cấp cho kẻ tấn công khả năng thực thi mã tức thì, không tương tác trong ngữ cảnh root trên thiết bị vCenter Server," các nhà nghiên cứu cho biết. "Các lệnh tiếp theo do CROND ghi lại do đó đã được thực thi với quyền root, cho phép kẻ tấn công truy cập không hạn chế vào VCSA mà không cần phải thỏa hiệp một tài khoản cục bộ không có đặc quyền rồi mới leo thang đặc quyền."