ΑρχικήSecurityCVE-2026-59310: Κινέζοι hackers εκμεταλλεύονται ευπάθεια VMware vCenter

CVE-2026-59310: Κινέζοι hackers εκμεταλλεύονται ευπάθεια VMware vCenter

Το CVE-2026-59310, μια κρίσιμη ευπάθεια στον VMware vCenter Server, βρίσκεται στο επίκεντρο μιας εκτεταμένης κυβερνοεπίθεσης που αποδίδεται σε Κινέζους hackers. Σύμφωνα με The Hacker News, η γερμανική εταιρεία αντιμετώπισης περιστατικών QUIRSO εντόπισε την εκστρατεία και την απέδωσε με μέτρια εμπιστοσύνη σε κινεζόφωνο παράγοντα απειλής που δραστηριοποιείται στη ζώνη ώρας UTC+08:00. Η επίθεση ξεκίνησε μόλις πέντε ημέρες μετά τη δημόσια αποκάλυψη της ευπάθειας και οδήγησε στην ανάπτυξη ransomware, βασισμένου στον κώδικα του Babuk, σε υποδομές ESXi.

CVE-2026-59310 VMware vCenter ευπάθεια Κινέζοι hackers Babuk ransomware

Το CVE-2026-59310 έλαβε βαθμολογία CVSS 9.8 και αφορά ευπάθεια directory-traversal στον Syslog server του VMware vCenter. Η Broadcom κυκλοφόρησε διόρθωση στις 29 Ιουλίου 2026, διορθώνοντας και μια δεύτερη ευπάθεια, την CVE-2026-59309, που αφορά παράκαμψη ελέγχου ταυτότητας. Η Broadcom ξεκαθάρισε ότι δεν υπάρχει workaround για καμία από τις δύο ευπάθειες — η μόνη λύση είναι η άμεση εφαρμογή των διαθέσιμων patches. Στις 3 Αυγούστου 2026, η εταιρεία αναθεώρησε την ανακοίνωσή της για να προσθέσει express patches για την έκδοση vCenter 8.0 U2f.

Η εκστρατεία εκμετάλλευσης του CVE-2026-59310 εκτιμάται ότι έχει θέσει σε κίνδυνο 361 μοναδικές διευθύνσεις IP σε 47 χώρες. Οι περισσότερες μολύνσεις εντοπίστηκαν στη Γερμανία (55), τις ΗΠΑ (41), την Τουρκία (38), το Ιράν (26) και τη Γαλλία (25). Αξιοσημείωτο είναι ότι κανένα θύμα δεν εντοπίστηκε στην ηπειρωτική Κίνα — ένα μοτίβο που παρατηρείται συχνά σε επιχειρήσεις που αποδίδονται σε κινεζικούς κρατικούς παράγοντες. Τα θύματα ανήκουν σε ευρύ φάσμα τομέων: τεχνολογία, λογισμικό, κυβερνοασφάλεια, ανώτατη εκπαίδευση, έρευνα, τηλεπικοινωνίες και υπηρεσίες δικτύου.

Δείτε επίσης: Κινέζοι χάκερ εκμεταλλεύονται περιβάλλοντα VMware vCenter

CVE-2026-59310: Τεχνική ανάλυση της εκμετάλλευσης

Η αλυσίδα επίθεσης που σχετίζεται με το CVE-2026-59310 ξεκινά από τον cron daemon (crond) του vCenter Server Appliance, που καταγράφει ένα παραμορφωμένο αρχείο cron με το όνομα “zz-poc59310-syslog.log”. Το όνομα αυτό είναι ενδεικτικό: αναφέρεται ρητά στο αναγνωριστικό CVE και υποδηλώνει ότι πρόκειται για proof-of-concept (PoC) exploit που αναπτύχθηκε αφού τα τεχνικά στοιχεία της ευπάθειας έγιναν δημόσια γνωστά. Η κατάληξη “-syslog.log” μιμείται το vCSA remote syslog file naming convention, αλλά το αρχείο εμφανίζεται στον κατάλογο /etc/cron.d αντί για το κανονικό syslog output directory.

Στο επόμενο βήμα, εκτελείται εντολή curl (ή εναλλακτικά wget) για να ανακτηθεί ένα backdoor από τη διεύθυνση 5.34.177[.]38:9861 και να εκτελεστεί στο σύστημα, ενώ στη συνέχεια διαγράφεται το αρχείο καταγραφής. Το εμφυτευμένο implant, γνωστό ως “linuxFile”, παρέχει δυνατότητες απομακρυσμένης εκτέλεσης εντολών. Παράλληλα, οι ερευνητές της QUIRSO εντόπισαν χρήση ανοιχτού κώδικα reverse-SSH implant για command-and-control (C2) επικοινωνία, ενώ η επίθεση ολοκληρώθηκε με την κρυπτογράφηση αρχείων ESXi μέσω ransomware, παράγωγου του Babuk, με επέκταση αρχείων “.babyk”.

Σχετικά με το CVE-2026-59309, τα στοιχεία δείχνουν κακόβουλη δραστηριότητα από τις 1 Αυγούστου 2026, με δημιουργία λογαριασμού διαχειριστή στο vCenter από τη διεύθυνση IP 146.59.252[.]178. Στις 3 Αυγούστου, οι επιτιθέμενοι πραγματοποίησαν ανακάλυψη vSphere μέσω του REST API, χρησιμοποιώντας User-Agent strings όπως “GoodMoodle-VCFleet/1.0” — μια προσπάθεια να μεταμφιεστεί η δραστηριότητα ως νόμιμη κίνηση σχετική με το VMware, αξιοποιώντας το όνομα του VCF Fleet, ενός εργαλείου κεντρικής διαχείρισης που εισήγαγε η Broadcom στο VMware Cloud Foundation (VCF) έκδοση 9.0.

CVE-2026-59310: Κινέζοι hackers εκμεταλλεύονται ευπάθεια VMware vCenter

CVE-2026-59310 και η απόδοση σε Κινέζους hackers

Η απόδοση της εκστρατείας εκμετάλλευσης σε κινεζόφωνο παράγοντα βασίζεται σε πολλαπλά στοιχεία που συγκέντρωσε η QUIRSO. Οι ερευνητές Maike Orlikowski, Çağatay Yürekli και Denis Szadkowski επισήμαναν την παρουσία artifacts στην κινεζική γλώσσα μέσα σε scripts που δημιούργησαν οι επιτιθέμενοι, την επαναχρησιμοποίηση ερευνητικού υλικού από κινεζική δημοσίευση ασφαλείας, καθώς και την επαναλαμβανόμενη χρήση κινεζικών εργαλείων και λογισμικού διαχείρισης. Επιπλέον, δεν εντοπίζονται θύματα στην ηπειρωτική Κίνα, ενώ τα μοτίβα δραστηριότητας είναι συμβατά με ωράριο εργασίας UTC+08:00.

Δείτε επίσης: VMware vCenter Server: Κρίσιμη ευπάθεια χρησιμοποιείται σε επιθέσεις

Το προφίλ αυτό ταιριάζει με γνωστές APT ομάδες που συνδέονται με την Κίνα και έχουν ιστορικό εκμετάλλευσης ευπαθειών σε υποδομές virtualization. Η στρατηγική επιλογή του vCenter ως αρχικό σημείο πρόσβασης είναι ιδιαίτερα ανησυχητική: η παραβίαση ενός vCenter Server παρέχει ουσιαστικά πλήρη έλεγχο σε όλες τις εικονικές μηχανές που διαχειρίζεται, επιτρέποντας μαζική διακοπή λειτουργίας με ελάχιστη προσπάθεια. Αυτό το μοτίβο — εκμετάλλευση πλατφορμών virtualization για μέγιστο αντίκτυπο — αποτελεί αυξανόμενη τάση στις σύγχρονες κυβερνοεπιθέσεις υψηλής έντασης.

Αξίζει να σημειωθεί ότι παρόμοιες εκστρατείες εκμετάλλευσης VMware υποδομών έχουν παρατηρηθεί και στο παρελθόν. Το ransomware Babuk, του οποίου ο πηγαίος κώδικας διέρρευσε το 2021, έχει χρησιμοποιηθεί ευρέως από διάφορες ομάδες για τη δημιουργία παραγώγων ransomware που στοχεύουν ειδικά σε ESXi περιβάλλοντα. Η επέκταση “.babyk” που παρατηρήθηκε στην παρούσα εκστρατεία επιβεβαιώνει αυτή τη σύνδεση.

CVE-2026-59310 - SecNews.gr

Προστασία από το CVE-2026-59310: Τι πρέπει να κάνετε τώρα

Οι οργανισμοί που χρησιμοποιούν VMware vCenter πρέπει να δράσουν άμεσα. Η Broadcom έχει κυκλοφορήσει διορθωμένες εκδόσεις. Δεδομένου ότι δεν υπάρχει workaround για το CVE-2026-59310, η εφαρμογή των patches είναι η μόνη αποτελεσματική άμυνα.

Πέρα από την άμεση εφαρμογή patches, οι ειδικοί της QUIRSO συνιστούν μια σειρά από πρόσθετα αμυντικά μέτρα. Πρώτον, η αφαίρεση ή ο αυστηρός περιορισμός της έκθεσης των διεπαφών διαχείρισης vCenter και vSphere στο διαδίκτυο είναι κρίσιμη. Δεύτερον, οι διαχειριστές πρέπει να ελέγξουν για απροσδόκητους λογαριασμούς ESXi, ιδιαίτερα νεοδημιουργημένους διαχειριστικούς χρήστες όπως ο “vcenter_admin” που εντοπίστηκε στην παρούσα εκστρατεία. Τρίτον, η ανίχνευση cron persistence, δραστηριότητας reverse-SSH και ασυνήθιστων εξερχόμενων συνδέσεων από vCenter ή ESXi hosts είναι απαραίτητη.

Δείτε επίσης: Ευπάθειες στον VMware vCenter Server επιτρέπουν την εκτέλεση κώδικα

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, οι οργανισμοί πρέπει να παρακολουθούν για ύποπτη δραστηριότητα κρυπτογράφησης αρχείων, ιδιαίτερα αρχεία με την επέκταση “.babyk”, και να τμηματοποιήσουν τα δίκτυα διαχείρισης virtualization. Η ταχύτητα με την οποία εκμεταλλεύτηκε το CVE-2026-59310 — μόλις πέντε ημέρες μετά τη δημόσια αποκάλυψη — υπογραμμίζει την ανάγκη για άμεση αντίδραση σε κρίσιμες ευπάθειες υποδομής.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS