Наука и технологии

CISA предупредила о вымогателях, атакующих VMware vCenter через критическую уязвимость

CISA предупредила о вымогателях, атакующих VMware vCenter через критическую уязвимость

Агентство США по кибербезопасности и защите инфраструктуры (CISA) предупредило организации об атаках вымогательских групп на VMware vCenter. Злоумышленники используют критическую уязвимость VMware vCenter CVE-2026-59310, которую Broadcom закрыла патчем 29 июля. По данным CISA, дефект уже эксплуатируют ransomware-операции.

CVE-2026-59310 связана с обходом каталогов в сервере Syslog компонента vCenter. Неаутентифицированный атакующий может воспользоваться ошибкой для выполнения произвольного кода. Broadcom назвала исправление экстренным и рекомендовала установить обновления как можно скорее.

Через две недели после выпуска патча компания QUIRSO, занимающаяся цифровой криминалистикой и реагированием на инциденты, сообщила о более чем 361 скомпрометированном IP-адресе в 47 странах. Исследователи связали взломы с предположительно продвинутой группой APT, которая использовала уязвимость для установки инструмента reverse SSH. Он обеспечивал злоумышленникам постоянный доступ к системам и возможность удалённого подключения.

Спустя несколько дней CISA внесла CVE-2026-59310 в каталог Known Exploited Vulnerabilities и потребовала от государственных учреждений защитить системы vCenter в течение трёх дней. В минувшие выходные агентство снова обновило каталог и указало, что уязвимость активно используют вымогатели.

Сервис мониторинга интернет-угроз Shadowserver сейчас наблюдает более 450 серверов VMware vCenter, доступных из интернета. Сколько из них уже получили исправление, неизвестно. Открытый доступ не подтверждает взлом, но такие системы остаются видимыми для потенциальных атакующих.

Предыдущие атаки на VMware vCenter

Агентство пока не раскрыло детали атак вымогателей, связанных с CVE-2026-59310. Серверы VMware регулярно становятся целью таких групп, поскольку скомпрометированные vCenter или ESXi могут открыть путь во внутреннюю сеть организации и к данным, которые хранятся в её системах.

За последние годы несколько вымогательских групп создали отдельные шифровальщики для виртуальных машин VMware. Компании используют такие среды для управления корпоративными данными и их хранения, поэтому успешная атака на виртуальную инфраструктуру может затронуть сразу множество систем.

В феврале CISA уже предупреждала об эксплуатации уязвимости VMware ESXi CVE-2025-22225, позволяющей выйти из изолированной среды. По данным агентства, с февраля 2024 года эту ошибку в атаках нулевого дня использовали злоумышленники, говорящие на китайском языке.

С начала года CISA также отмечала эксплуатацию уязвимостей VMware Aria Operations CVE-2026-22719 и VMware vCenter Server CVE-2024-37079. Эти случаи агентство зафиксировало в феврале и марте соответственно. За последние пять лет CISA внесла в каталог 26 уязвимостей VMware, которые использовали в реальных атаках. Девять из них применяли вымогательские группировки.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий