威胁行为者已开始积极利用VMware vCenter中一个近期才修复的严重安全漏洞。德国网络安全公司QUIRSO在事件响应调查中发现了这一攻击活动。 该漏洞编号为CVE-2026-59310(CVSS评分为9.8),属于VMware vCenter服务器的目录遍历漏洞。任何具备网络访问权限的恶意攻击者都能利用该漏洞执行任意代码。Broadcom公司已于上月末发布相关补丁。 QUIRSO称,攻击链展现出与漏洞特征相符的路径遍历行为,攻击者随后部署了恶意cron任务,并通过开源工具reverse_ssh建立与攻击者控制服务器的SSH连接,从而在受害主机上实现持久化。被入侵系统最早于8月3日与攻击者域名建立连接——这距Broadcom公开漏洞披露仅过去了5天。据统计,此次攻击共涉及47个国家的361个唯一受害IP地址,其中多数位于德国、美国、土耳其、伊朗和法国。 “虽然攻击者可能事先知晓该漏洞,但漏洞披露与利用之间的时间强相关性表明,公开披露是此次攻击的起点。”QUIRSO补充道。目前尚不清楚幕后操纵者身份,但研究人员怀疑这是某个疑似高级持续性威胁(APT)组织所为。 值得指出的是,VMware设备一直是网络攻击者青睐的目标。例如,中国威胁组织UNC5174曾利用VMware Tools和VMware vCenter的安全漏洞开展间谍活动。2025年4月,SentinelOne披露了名为PurpleHaze的威胁集群,该集群曾针对南亚某政府支持实体,使用Windows后门GoReShell发起攻击。

打开网易新闻 查看精彩图片