Một chiến dịch tấn công đang diễn ra nhanh chóng lợi dụng lỗ hổng nghiêm trọng trên VMware vCenter để chiếm quyền kiểm soát hoàn toàn hạ tầng ảo hóa. Kẻ tấn công đang lạm dụng CVE-2026-59310, một lỗi path traversal trong Syslog Server, để thực thi lệnh với quyền root mà không cần đăng nhập thông thường.
Khai thác Lỗ hổng VMware vCenter
Hoạt động tấn công chuyển từ giai đoạn công bố sang khai thác trên diện rộng chỉ trong vài ngày. Theo ghi nhận, có tới 361 địa chỉ IP tại 47 quốc gia bị ảnh hưởng, trong đó các lĩnh vực công nghệ, nghiên cứu, giáo dục và viễn thông là những mục tiêu chính. Quy mô này cho thấy các hệ thống quản lý vCenter là mục tiêu hấp dẫn đối với kẻ tấn công.
Mối đe dọa mạng này liên quan đến lỗ hổng CVE-2026-59310, một lỗi nghiêm trọng cho phép kẻ tấn công thực hiện các hành vi nguy hiểm.
Diễn biến Tấn công
Ghi nhận ban đầu cho thấy kết nối của nạn nhân đầu tiên vào ngày 3 tháng 8, chỉ 5 ngày sau thông báo từ nhà cung cấp. Đến ngày 5 tháng 8, 343 trong tổng số 361 địa chỉ IP nạn nhân đã được phát hiện. Khoảng thời gian ngắn này, sau làn sóng quét lỗ hổng khi các lỗi bảo mật VMware nghiêm trọng được công bố, để lại rất ít thời gian cho các nhà phòng thủ xử lý các hệ thống quản lý tiếp xúc với internet.
Cuộc xâm nhập ban đầu liên quan đến các tệp cron bị tạo sai định dạng trong thư mục /etc/cron.d, bao gồm cả tên tham chiếu đến CVE và dịch vụ Syslog. Không có sự kiện xác thực nào khớp với các lệnh được thực thi với quyền root. Điều này củng cố nhận định rằng kẻ tấn công đã sử dụng lỗ hổng path traversal của Syslog để ghi nội dung vào vị trí mà cron sẽ thực thi.
Kỹ thuật này biến một thiết bị quản lý thành điểm khởi đầu tấn công. Các tác vụ theo lịch trình tải xuống các công cụ, chạy lệnh shell và sử dụng các thư mục tạm thời để dàn dựng. Trong chuỗi tấn công rộng hơn, quyền truy cập root này cho phép kẻ tấn công thiết lập một web shell và tạo các quyền quản trị viên hợp pháp không cần mật khẩu cho một tài khoản dịch vụ.
Sau đó, kẻ tấn công đã tạo ra nhiều lớp truy cập quay lại. Một dịch vụ hệ thống đã khởi động lại một backdoor, trong khi các tác vụ giả mạo với tên giống VMware liên tục kích hoạt SSH và đặt khóa của kẻ tấn công vào danh sách khóa được phép của root. Cùng chiến dịch này, một web shell đã được cài đặt, các tài khoản quản trị viên vSphere được tạo ra và thông tin xác thực được truy xuất từ dịch vụ thư mục cục bộ.
Các nhà nghiên cứu cũng quan sát thấy một tiện ích reverse-tunneling dựa trên SSH, khiến máy chủ bị xâm nhập khởi tạo kết nối đi đến kẻ điều khiển. Điều này có thể né tránh các biện pháp kiểm soát được thiết kế chủ yếu để chặn các truy cập đến không được yêu cầu. Sự hiện diện trái phép này, cùng với hoạt động cron định kỳ hoặc lưu lượng truy cập vCenter bất thường, cần được điều tra thay vì bị bỏ qua như một công cụ quản trị.
Triển khai Ransomware
Sau khi khám phá kho, kẻ tấn công đã tạo các tài khoản quản trị viên cục bộ trên các máy chủ ESXi và sao chép một tệp thực thi ransomware cùng các tập lệnh thông qua trình duyệt datastore của vSphere. Tập lệnh trợ giúp đã dừng chạy các máy ảo, khởi chạy trình mã hóa chống lại các volume VMFS và xóa tác nhân high-availability của VMware. Chuỗi hành động này có thể biến một sự cố chiếm quyền vCenter thành một sự cố ảnh hưởng đến tính sẵn sàng trên diện rộng.
Tải trọng tấn công sử dụng một trình mã hóa bắt nguồn từ Babuk và thay đổi dữ liệu bị ảnh hưởng thành một phần mở rộng mới. Các tệp VMDK lớn chỉ được mã hóa một phần, nhắm mục tiêu 512 MB đầu tiên, nhưng điều này vẫn có thể khiến các máy ảo trở nên không sử dụng được. Việc sử dụng họ ransomware này một mình không đủ để quy kết, một điểm khác biệt hữu ích so với các cuộc tấn công ransomware ESXi khác cũng nhắm vào bộ lưu trữ đĩa ảo chia sẻ.
Phát hiện và Ứng phó
Các nhà phòng thủ cần áp dụng các bản cập nhật vCenter liên quan ngay lập tức vì không có giải pháp thay thế nào thay thế cho việc vá lỗi. Họ cũng nên loại bỏ quyền truy cập công khai trực tiếp vào các giao diện quản lý, hạn chế quyền quản trị cho các mạng được phê duyệt, xem xét các tài khoản mới và thay đổi sudoers, đồng thời kiểm tra các thư mục cron, dịch vụ và ứng dụng web để tìm các dấu hiệu đã liệt kê. Điều này đặc biệt khẩn cấp khi kẻ tấn công đang quét các hệ thống VMware vCenter sau khi lỗ hổng được công bố.
Các nhà săn lùng mối đe dọa nên quét các thiết bị vCenter để tìm các công cụ truy cập từ xa trái phép và backdoor bằng nội dung YARA có sẵn, sau đó đối chiếu bất kỳ kết quả khớp nào với các kết nối đi bất thường và việc tạo tệp hoặc tác vụ. Các tổ chức tìm thấy những dấu vết này nên coi thiết bị và khu vực ESXi có thể truy cập là bị xâm phạm tiềm ẩn, bảo tồn nhật ký trước khi dọn dẹp, xoay vòng thông tin xác thực bị lộ và bắt đầu quy trình ứng phó sự cố.
Nguồn thông tin chi tiết có thể tham khảo từ báo cáo của QUIRSO GmbH về khai thác global exploitation of CVE-2026-59310.










