هکرهای مرتبط با چین با سوءاستفاده از یک آسیب پذیری در VMware vCenter، باج افزار مرتبط با Babuk را منتشر کردند
به زبان ساده اگر بخوایم بگیم :
پژوهشگران مرتبط به امنیت سایبری یک گروه هکری را شناسایی کرده اند که احتمالا با چین مرتبط باشد. این گروه از یک حفره امنیتی بسیار جدی در VMware vCenter به طریقی سوءاستفاده کرده و توانسته وارد سیستم های قربانی شود.
بعد از نفوذ، مهاجمان ابزارهای مخرب مختلفی را روی سیستم نصب میکنند و در نهایت یک باج افزار را روی سرورهای ESXi اجرا کرده اند.کار این باج افزار این است که فایل های سیستم را رمزگذاری میکند تا قربانی نتواند به آنها دسترسی داشته باشد.
آسیب پذیری اصلی که با نام CVE-2026-59310 شناخته می شود و به شدت خطرناک است (CVSS 9.8). این آسیب پذیری در VMware vCenter میتواند به مهاجم اجازه دهد بدون داشتن دسترسی معمولی، کد مخرب را روی سرور اجرا کند. Broadcom برای این آسیب پذیری در 29 ژوئیه 2026 اصلاحیه منتشر کرده است.
این باج افزار فایل ها را با پسوند .babyk رمزگذاری میکند که نشان میدهد این باج افزار احتمالا از خانواده Babuk به کار گرفته شده است.
سوءاستفاده از یک آسیب پذیری بااهمیت در VMware vCenter
پژوهشگران امنیت سایبری به تازگی اعلام کردند که یک گروه هکری پیشرفته که احتمال دارد با چین مرتبط باشد، از یک آسیب پذیری جدید در VMware vCenter سوءاستفاده میکند.
این آسیب پذیری که نامش CVE-2026-59310 است و با شدت بالایی یعنی 9.8 از 10 شناخته میشود. این نقص امنیتی در VMware vCenter به مهاجم اجازه میدهد بدون مجوز دسترسی ، به بخشی از سیستم دسترسی پیدا کند و دستوراتی مخرب یا برنامه خطرناک را روی سرور اجرا کند.
شرکت Broadcom که ارائه کننده VMware است، برای رفع این مشکل اخیرا یعنی در 29 ژوئیه 2026 یک بروزرسانی امنیتی منتشر کرد.

با این روند سوال پیش ایجاد میشود که چه کسانی تحت تأثیر قرار گرفته اند؟
شرکت آلمانی QUIRSO که در حوزه سایبری فعالیت میکند، با اطمینان نسبی اعلام کرده که این حملات ممکن است توسط یک گروه هکری که چینی زبان هستند، انجام شده است.
طی بررسی های انجام شده به این نتیجه رسیده اند که مهاجمان:
- در بعضی ابزارهای خود از زبان چینی استفاده کرده اند.
- از ابزارهای مدیریتی چینی استفاده کرده اند.
- ساعت فعالیت آنها با ساعات کاری منطقه زمانی UTC+8 مطابقت داشته است.
- سیستم های که مورد هدف قرار گرفته اند خارج از چین بوده اند.
تعداد مورد حمله قرار گرفتگان
این حملات تقریبا ۵ روز بعد از انتشار عمومی اطلاعات مربوط به آسیب پذیری شروع شد.
بر اساس تحلیل های اعلام شده، مهاجمان توانسته اند به حدود 361 آدرس IP متعلق به قربانیان را در 47 کشور مختلف حمله کنند.
گزارش ها نشان میدهد که بیشترین تعداد حمله مربوط به این چند کشور بوده است:
- آلمان: 55 مورد
- آمریکا: 41 مورد
- ترکیه: 38 مورد
- ایران: 26 مورد
- فرانسه: 25 مورد
سوءاستفاده از CVE-2026-59309
در یکی از سرورهای VMware vCenter که بررسی و تست شد، متوجه شدند که مهاجمان از دو آسیب پذیری مختلف استفاده کردند.
دومین آسیب پذیری با نام CVE-2026-59309 شناخته شده و به مهاجم اجازه میدهد روند ورود و احراز هویت را دور بزند.
وقتی این حمله انجام می شود، مهاجم یک حساب کاربری Administrator جدید روی vCenter ایجاد میکند.
این حساب کاربری به نام vcenter admin ایجاد میشود.
براساس گزارش های به دست آمده این حساب که جدیدا ساخته می شود در مراحل بعدی حمله استفاده نشده است.
مهاجمان با استفاده از API مربوط به vSphere، اطلاعاتی درباره محیط VMware جمع آوری کردند؛ یعنی تلاش کرده اند بفهمند در محیط قربانی چه منابعی وجود دارد.
برای اینکه فعالیتشان شبیه فعالیت های معمولی VMware دیده شود، از نام های کاربری و نرم افزاری استفاده کرده اند که ظاهری مرتبط با VMware داشته اند.

سوءاستفاده از CVE-2026-59310
در مرحله بعد، حمله کنندگان از آسیب پذیری CVE-2026-59310 استفاده کردند.
آنها یک فایل مخرب را در سیستم قرار دادند که معمولاً برای اجرای خودکار برخی دستورات در لینوکس استفاده میشود.
نام این فایل مخرب به این شکل نوشته می شود:
zz-poc59310-syslog.log
قسمت 59310 در نام فایل مستقیماً به شماره آسیب پذیری یعنی CVE-2026-59310 اشاره دارد.
پس از آن، مهاجمان با استفاده از ابزارهایی مثل curl یا wget یک Backdoor را از سرور خود دریافت و روی سیستم اجرا کردند و سپس فایل باقیمانده از حمله را حذف کردند.
Backdoor اینجا یک برنامه مخربی است که اجازه میدهد مهاجم پس از نفوذ مهاجم به سیستم از راه دور دسترسی داشته باشد.
وظیفه Backdoor چیست؟
بدافزار شناسایی شده با نام linuxFile طراحی شده تا مهاجم بتواند از راه دور روی سیستم قربانی دستور اجرا کند.
این بدافزار با سرور مهاجم ارتباط برقرار میکند و منتظر دریافت دستور میماند.
بعد از دریافت دستورچه میشود؟
- دستور روی سیستم قربانی اجرا میشود.
- نتیجه اجرای دستور برای مهاجم ارسال میشود.
- ارتباط با سرور مهاجم از طریق WebSocket انجام میشود.
همچنین آدرس سرور مهاجم طوری رمزگذاری شده و داخل بدافزار قرار گرفته تا شناسایی آن دشوارتر شود.
البته لازم به ذکر است که بدافزار در صورت قطع شدن ارتباط، این توانایی را دارد که بصورت خودکار دوباره به سرور مهاجم متصل شود.
و نکته مهم تر اینکه قابلیت هایی دارد که به آن کمک میکند پس از راه اندازی مجدد سیستم نیز دسترسی خود را حفظ کند؛ برای این کار از قابلیتهای Linux مانند systemd و cron استفاده میکند.
بنابراین، بروزرسانی VMware vCenter برای رفع CVE-2026-59310 اهمیت زیادی دارد، زیرا سوءاستفاده از این آسیب پذیری در حملات واقعی مشاهده شده است.
