هکرهای مرتبط با چین از نقص بحرانی VMware vCenter برای نفوذ به ۳۶۱ سازمان در ۴۷ کشور سوءاستفاده کردند

یک گروه تهدید پیشرفته مداوم (APT) مشکوک به ارتباط با چین از یک آسیبپذیری بحرانی directory-traversal در Broadcom VMware vCenter برای نفوذ به ۳۶۱ آدرس IP قربانی منحصربهفرد در ۴۷ کشور سوءاستفاده کرده است، به گفته شرکت واکنش به حوادث آلمانی QUIRSO. کمپین سوءاستفاده تنها پنج روز پس از افشا و وصله عمومی این نقص توسط Broadcom در ۲۹ ژوئیه ۲۰۲۶ آغاز شد.
یک آسیبپذیری شدید و سریع
این نقص، با شناسه CVE-2026-59310، امتیاز CVSS برابر ۹.۸ دارد — نزدیک به بالاترین سطح شدت — و به مهاجم اجازه میدهد کد دلخواه را روی سرورهای vCenter آسیبدیده اجرا کند. VMware vCenter پلتفرم مدیریت مرکزی برای data centerهای مجازیسازیشده VMware است، به همین دلیل نفوذ موفق میتواند فاجعهبار باشد: کنترل کل زیرساخت سرور مجازی یک سازمان را یکجا به مهاجم میدهد.
محققان QUIRSO با اطمینان متوسط ارزیابی کردند که این کمپین توسط یک عامل چینیزبان که احتمالاً در منطقه زمانی UTC+08:00 فعالیت میکند، اداره میشود. این ارزیابی بر اساس آثار زبان چینی در اسکریپتهای ساختهشده مهاجم، استفاده مجدد از تحقیقات یک نشریه امنیتی چینی، و الگوی قربانیانی که بهطور قابلتوجهی چین سرزمین اصلی را مستثنی میکند، استوار است.
محل وقوع خسارت
آلودگیها بهطور گسترده پراکنده بودند، با بیشترین تمرکز در آلمان (۵۵ قربانی)، ایالات متحده (۴۱)، ترکیه (۳۸)، ایران (۲۶) و فرانسه (۲۵).
یک آسیبپذیری مرتبط دوم در کار
QUIRSO همچنین سوءاستفاده فعال از یک نقص دوم، CVE-2026-59309، یک آسیبپذیری دور زدن احراز هویت که همراه با CVE-2026-59310 افشا شد، را مستند کرد. در حداقل یک دستگاه vCenter آسیبدیده، شواهد نشان میداد سوءاستفاده مطابق با CVE-2026-59309 از اول اوت ۲۰۲۶ رخ داده، از جمله ایجاد یک حساب مدیریتی غیرمجاز.
چرا این فراتر از اعداد اهمیت دارد
فاصله پنجروزه بین انتشار وصله و سوءاستفاده فعال، جزئیاتی است که باید درونی شود. برای هر سازمانی که VMware vCenter اجرا میکند، نتیجه عملی روشن است: وصله کردن CVE-2026-59310 و CVE-2026-59309 دیگر یک مورد نگهداری روتین نیست بلکه یک اولویت فوری است.
در ابتدا توسط The Hacker News / QUIRSO گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی