Một chiến dịch tấn công mạng đang diễn ra nhắm vào các phiên bản VMware vCenter có thể truy cập qua Internet. Các nhà nghiên cứu QUIRSO đã phát hiện bằng chứng cho thấy các tác nhân APT (Advanced Persistent Threat) đang tích cực khai thác CVE-2026-59310, một lỗ hổng nghiêm trọng trên VMware vCenter, để giành quyền truy cập ban đầu trước khi triển khai các công cụ SSH đảo chiều nhằm thiết lập các backdoor duy trì quyền truy cập vào các mạng bị xâm nhập.
Lỗ hổng VMware vCenter và Tác động
Lỗ hổng được theo dõi là CVE-2026-59310, là một lỗ hổng traversal thư mục có mức độ nghiêm trọng tối đa, tồn tại trong thành phần VMware vCenter Syslog server. Broadcom đã đưa ra một cảnh báo bảo mật, nhấn mạnh rằng những kẻ tấn công chưa được xác thực có quyền truy cập mạng vào một phiên bản vCenter bị lộ có thể khai thác lỗ hổng này để đạt được remote code execution (RCE) với đặc quyền hệ thống.
Với điểm CVSS là 9.8, lỗ hổng này đại diện cho một rủi ro bảo mật nghiêm trọng đối với các môi trường doanh nghiệp để lộ các cổng quản lý ra Internet công cộng hoặc duy trì các mạng nội bộ không được phân đoạn.
Mức độ Nghiêm trọng và Yêu cầu Cập nhật
Broadcom đã xác nhận rằng không có giải pháp tạm thời hoặc biện pháp giảm thiểu nào tồn tại cho CVE-2026-59310, do đó việc áp dụng bản vá ngay lập tức là bắt buộc. Việc áp dụng các bản cập nhật để sửa chữa các lỗ hổng CVE nghiêm trọng trên VMware là rất cần thiết để bảo vệ cơ sở hạ tầng ảo hóa khỏi nguy cơ bị chiếm quyền điều khiển.
Tốc độ Khai thác và Phát hiện Tấn công
Sự chuyển đổi từ công bố công khai sang khai thác trên diện rộng diễn ra với tốc độ bất thường. Broadcom ban đầu đã xuất bản bản tin bảo mật VMSA-2026-0006 vào ngày 29 tháng 7 năm 2026. QUIRSO lần đầu tiên phát hiện các hệ thống bị xâm nhập liên lạc với cơ sở hạ tầng chỉ huy và kiểm soát (C2) do kẻ tấn công kiểm soát vào ngày 3 tháng 8, chỉ năm ngày sau khi công bố.
Việc khai thác tăng cường nhanh chóng vào ngày 4 tháng 8, khi có thêm 151 địa chỉ IP nạn nhân được ghi nhận. Đến ngày 5 tháng 8, 343 trên tổng số 361 hệ thống nạn nhân được xác định, tương đương khoảng 95%, đã bị xâm nhập. Khung thời gian hẹp này cho thấy các tác nhân đe dọa đã hành động mạnh mẽ để quét và khai thác các thiết bị hướng ra Internet ngay sau khi bản tin bảo mật của nhà cung cấp được công bố.
Việc giám sát các xu hướng này là rất quan trọng khi các đối thủ đang tăng tốc độ khai thác các lỗ hổng đang hoạt động trên phần mềm doanh nghiệp. Dữ liệu viễn trắc cho thấy các hệ thống nạn nhân trải rộng trên 47 quốc gia, với hơn một nửa số địa chỉ IP bị xâm nhập được quan sát tập trung ở năm quốc gia.
Phương thức Tấn công và Công cụ Sử dụng
Sau khi khai thác thành công dịch vụ vCenter Syslog, tác nhân đe dọa triển khai reverse_ssh, một công cụ SSH-based reverse-shell mã nguồn mở được viết bằng Go, để thiết lập quyền truy cập bền vững.
Công cụ này trang bị cho kẻ tấn công các khả năng mạnh mẽ sau khai thác:
- Thiết lập kết nối SSH đảo chiều để duy trì quyền truy cập.
- Thực thi các lệnh từ xa với các đặc quyền nâng cao.
- Lấy cắp dữ liệu nhạy cảm hoặc thông tin đăng nhập.
Mặc dù reverse_ssh là một công cụ kiểm thử xâm nhập đa năng, sự hiện diện trái phép của nó trên máy chủ vCenter là một dấu hiệu mạnh mẽ của sự xâm nhập. Các nhóm bảo mật phải giám sát việc thực thi quy trình trái phép và săn lùng các backdoor shell đảo chiều trên cơ sở hạ tầng máy chủ.
Khuyến nghị Bảo mật
Các tổ chức đang vận hành các thiết bị VMware vCenter nên thực hiện ngay các biện pháp phòng thủ sau:
- Cập nhật bản vá ngay lập tức cho tất cả các phiên bản VMware vCenter bị ảnh hưởng để vá CVE-2026-59310.
- Kiểm tra các bản ghi hệ thống để phát hiện các hoạt động đáng ngờ liên quan đến dịch vụ Syslog.
- Giám sát việc thực thi quy trình trái phép và các kết nối mạng bất thường.
- Đảm bảo rằng các hệ thống vCenter không thể truy cập trực tiếp từ Internet công cộng.
- Phân đoạn mạng để hạn chế khả năng di chuyển ngang của kẻ tấn công.










