هکرهای مرتبط با چین از نقص بحرانی VMware vCenter برای نفوذ به ۳۶۱ سازمان در ۴۷ کشور سوءاستفاده کردند

The Hacker News / QUIRSO
اشتراک‌گذاری:
هکرهای مرتبط با چین از نقص بحرانی VMware vCenter برای نفوذ به ۳۶۱ سازمان در ۴۷ کشور سوءاستفاده کردند

یک گروه تهدید پیشرفته مداوم (APT) مشکوک به ارتباط با چین از یک آسیب‌پذیری بحرانی directory-traversal در Broadcom VMware vCenter برای نفوذ به ۳۶۱ آدرس IP قربانی منحصربه‌فرد در ۴۷ کشور سوءاستفاده کرده است، به گفته شرکت واکنش به حوادث آلمانی QUIRSO. کمپین سوءاستفاده تنها پنج روز پس از افشا و وصله عمومی این نقص توسط Broadcom در ۲۹ ژوئیه ۲۰۲۶ آغاز شد.

یک آسیب‌پذیری شدید و سریع

این نقص، با شناسه CVE-2026-59310، امتیاز CVSS برابر ۹.۸ دارد — نزدیک به بالاترین سطح شدت — و به مهاجم اجازه می‌دهد کد دلخواه را روی سرورهای vCenter آسیب‌دیده اجرا کند. VMware vCenter پلتفرم مدیریت مرکزی برای data centerهای مجازی‌سازی‌شده VMware است، به همین دلیل نفوذ موفق می‌تواند فاجعه‌بار باشد: کنترل کل زیرساخت سرور مجازی یک سازمان را یکجا به مهاجم می‌دهد.

محققان QUIRSO با اطمینان متوسط ارزیابی کردند که این کمپین توسط یک عامل چینی‌زبان که احتمالاً در منطقه زمانی UTC+08:00 فعالیت می‌کند، اداره می‌شود. این ارزیابی بر اساس آثار زبان چینی در اسکریپت‌های ساخته‌شده مهاجم، استفاده مجدد از تحقیقات یک نشریه امنیتی چینی، و الگوی قربانیانی که به‌طور قابل‌توجهی چین سرزمین اصلی را مستثنی می‌کند، استوار است.

محل وقوع خسارت

آلودگی‌ها به‌طور گسترده پراکنده بودند، با بیشترین تمرکز در آلمان (۵۵ قربانی)، ایالات متحده (۴۱)، ترکیه (۳۸)، ایران (۲۶) و فرانسه (۲۵).

یک آسیب‌پذیری مرتبط دوم در کار

QUIRSO همچنین سوءاستفاده فعال از یک نقص دوم، CVE-2026-59309، یک آسیب‌پذیری دور زدن احراز هویت که همراه با CVE-2026-59310 افشا شد، را مستند کرد. در حداقل یک دستگاه vCenter آسیب‌دیده، شواهد نشان می‌داد سوءاستفاده مطابق با CVE-2026-59309 از اول اوت ۲۰۲۶ رخ داده، از جمله ایجاد یک حساب مدیریتی غیرمجاز.

چرا این فراتر از اعداد اهمیت دارد

فاصله پنج‌روزه بین انتشار وصله و سوءاستفاده فعال، جزئیاتی است که باید درونی شود. برای هر سازمانی که VMware vCenter اجرا می‌کند، نتیجه عملی روشن است: وصله کردن CVE-2026-59310 و CVE-2026-59309 دیگر یک مورد نگهداری روتین نیست بلکه یک اولویت فوری است.

در ابتدا توسط The Hacker News / QUIRSO گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: