آسیب‌پذیری CVE-2026-59310 با شدت 9.8 در VMware vCenter توسط مهاجمان در حملات واقعی مورد سوءاستفاده قرار گرفته است. مهاجمان با دور زدن احراز هویت و اجرای کد مخرب، Backdoor لینوکسی و باج‌افزار مرتبط با Babuk را روی سرورهای قربانی مستقر کرده‌اند.

هکرهای مرتبط با چین با سوءاستفاده از یک آسیب پذیری در VMware vCenter، باج افزار مرتبط با Babuk را منتشر کردند
به زبان ساده اگر بخوایم بگیم :
پژوهشگران مرتبط به امنیت سایبری یک گروه هکری را شناسایی کرده اند که احتمالا با چین مرتبط باشد. این گروه از یک حفره امنیتی بسیار جدی در VMware vCenter به طریقی سوءاستفاده کرده و توانسته وارد سیستم های قربانی شود.
بعد از نفوذ، مهاجمان ابزارهای مخرب مختلفی را روی سیستم نصب میکنند و در نهایت یک باج افزار را روی سرورهای ESXi اجرا کرده اند.کار این باج افزار این است که فایل های سیستم را رمزگذاری میکند تا قربانی نتواند به آنها دسترسی داشته باشد.


آسیب پذیری اصلی که با نام CVE-2026-59310 شناخته می شود و به شدت خطرناک است (CVSS 9.8). این آسیب پذیری در VMware vCenter میتواند به مهاجم اجازه دهد بدون داشتن دسترسی معمولی، کد مخرب را روی سرور اجرا کند. Broadcom برای این آسیب پذیری در 29 ژوئیه 2026 اصلاحیه منتشر کرده است.
این باج افزار فایل ها را با پسوند .babyk رمزگذاری میکند که نشان میدهد این باج افزار احتمالا از خانواده Babuk به کار گرفته شده است.
یک نکته مهم که قابل اشاره است: پژوهشگران هنوز نمیتوانند با قطعیت بگویند هدف اصلی مهاجمان باج گیری بوده است و حتی احتمال داده شده که باج افزار عمداً استفاده شده تا توجه تیم امنیت را منحرف کرده و شواهد مربوط به فعالیت مهاجمان، از جمله لاگ های سیستم، از بین برود.

سوءاستفاده از یک آسیب پذیری بااهمیت در VMware vCenter

پژوهشگران امنیت سایبری به تازگی اعلام کردند که یک گروه هکری پیشرفته که احتمال دارد با چین مرتبط باشد، از یک آسیب پذیری جدید در VMware vCenter سوءاستفاده میکند.
این آسیب پذیری که نامش CVE-2026-59310 است و با شدت بالایی یعنی 9.8 از 10 شناخته میشود. این نقص امنیتی در VMware vCenter به مهاجم اجازه میدهد بدون مجوز دسترسی ، به بخشی از سیستم دسترسی پیدا کند و دستوراتی مخرب یا برنامه خطرناک را روی سرور اجرا کند.
شرکت Broadcom که ارائه کننده VMware است، برای رفع این مشکل اخیرا یعنی در 29 ژوئیه 2026 یک بروزرسانی امنیتی منتشر کرد.

VMware vCenter

با این روند سوال پیش ایجاد میشود که چه کسانی تحت تأثیر قرار گرفته اند؟

شرکت آلمانی QUIRSO که در حوزه سایبری فعالیت میکند، با اطمینان نسبی اعلام کرده که این حملات ممکن است توسط یک گروه هکری که چینی زبان هستند، انجام شده است.

طی بررسی های انجام شده به این نتیجه رسیده اند که مهاجمان:

  • در بعضی ابزارهای خود از زبان چینی استفاده کرده اند.
  • از ابزارهای مدیریتی چینی استفاده کرده اند.
  • ساعت فعالیت آنها با ساعات کاری منطقه زمانی UTC+8 مطابقت داشته است.
  • سیستم های که مورد هدف قرار گرفته اند خارج از چین بوده اند.

تعداد مورد حمله قرار گرفتگان

این حملات تقریبا ۵ روز بعد از انتشار عمومی اطلاعات مربوط به آسیب پذیری شروع شد.
بر اساس تحلیل های اعلام شده، مهاجمان توانسته اند به حدود 361 آدرس IP متعلق به قربانیان را در 47 کشور مختلف حمله کنند.
گزارش ها نشان میدهد که بیشترین تعداد حمله مربوط به این چند کشور بوده است:

  1. آلمان: 55 مورد
  2. آمریکا: 41 مورد
  3. ترکیه: 38 مورد
  4. ایران: 26 مورد
  5. فرانسه: 25 مورد

سوءاستفاده از CVE-2026-59309

در یکی از سرورهای VMware vCenter که بررسی و تست شد، متوجه شدند که مهاجمان از دو آسیب پذیری مختلف استفاده کردند.
دومین آسیب پذیری با نام CVE-2026-59309 شناخته شده و به مهاجم اجازه میدهد روند ورود و احراز هویت را دور بزند.
وقتی این حمله انجام می شود، مهاجم یک حساب کاربری Administrator جدید روی vCenter ایجاد میکند.
این حساب کاربری به نام vcenter admin ایجاد میشود.


براساس گزارش های به دست آمده این حساب که جدیدا ساخته می شود در مراحل بعدی حمله استفاده نشده است.
مهاجمان با استفاده از API مربوط به vSphere، اطلاعاتی درباره محیط VMware جمع آوری کردند؛ یعنی تلاش کرده اند بفهمند در محیط قربانی چه منابعی وجود دارد.
برای اینکه فعالیتشان شبیه فعالیت های معمولی VMware دیده شود، از نام های کاربری و نرم افزاری استفاده کرده اند که ظاهری مرتبط با VMware داشته اند.

دیتاسنتر

سوءاستفاده از CVE-2026-59310

در مرحله بعد، حمله کنندگان از آسیب پذیری CVE-2026-59310 استفاده کردند.
آنها یک فایل مخرب را در سیستم قرار دادند که معمولاً برای اجرای خودکار برخی دستورات در لینوکس استفاده میشود.
نام این فایل مخرب به این شکل نوشته می شود:
zz-poc59310-syslog.log
قسمت 59310 در نام فایل مستقیماً به شماره آسیب پذیری یعنی CVE-2026-59310 اشاره دارد.
پس از آن، مهاجمان با استفاده از ابزارهایی مثل curl یا wget یک Backdoor را از سرور خود دریافت و روی سیستم اجرا کردند و سپس فایل باقیمانده از حمله را حذف کردند.
Backdoor اینجا یک برنامه مخربی است که اجازه میدهد مهاجم پس از نفوذ مهاجم به سیستم از راه دور دسترسی داشته باشد.

وظیفه Backdoor چیست؟

بدافزار شناسایی شده با نام linuxFile طراحی شده تا مهاجم بتواند از راه دور روی سیستم قربانی دستور اجرا کند.
این بدافزار با سرور مهاجم ارتباط برقرار میکند و منتظر دریافت دستور میماند.
بعد از دریافت دستورچه میشود؟

  1. دستور روی سیستم قربانی اجرا میشود.
  2. نتیجه اجرای دستور برای مهاجم ارسال میشود.
  3. ارتباط با سرور مهاجم از طریق WebSocket انجام میشود.

همچنین آدرس سرور مهاجم طوری رمزگذاری شده و داخل بدافزار قرار گرفته تا شناسایی آن دشوارتر شود.
البته لازم به ذکر است که بدافزار در صورت قطع شدن ارتباط، این توانایی را دارد که بصورت خودکار دوباره به سرور مهاجم متصل شود.
و نکته مهم تر اینکه قابلیت هایی دارد که به آن کمک میکند پس از راه اندازی مجدد سیستم نیز دسترسی خود را حفظ کند؛ برای این کار از قابلیتهای Linux مانند systemd و cron استفاده میکند.
بنابراین، بروزرسانی VMware vCenter برای رفع CVE-2026-59310 اهمیت زیادی دارد، زیرا سوءاستفاده از این آسیب پذیری در حملات واقعی مشاهده شده است.

سوالات متداول

آسیب‌پذیری CVE-2026-59310 چیست؟

+

CVE-2026-59310 یک آسیب‌پذیری بسیار شدید در VMware vCenter با امتیاز CVSS 9.8 است که می‌تواند امکان اجرای کد مخرب روی سیستم را برای مهاجم فراهم کند.

آیا از CVE-2026-59310 در حملات واقعی استفاده شده است؟

+

بله. گزارش‌های امنیتی نشان می‌دهند مهاجمان از این آسیب‌پذیری برای نفوذ به محیط‌های VMware و نصب بدافزار استفاده کرده‌اند.

باج‌افزار Babuk در این حملات چه نقشی دارد؟

+

فایل‌های رمزگذاری‌شده در این حملات با پسوند .babyk شناسایی شده‌اند که احتمال ارتباط با خانواده باج‌افزار Babuk را مطرح می‌کند.

آیا این حملات به هکرهای چینی مرتبط هستند؟

+

برخی شواهد فنی مانند استفاده از ابزارهای چینی، زبان چینی و الگوی زمانی فعالیت مهاجمان احتمال ارتباط آنها با یک گروه چینی‌زبان را مطرح می‌کند، اما انتساب قطعی هنوز انجام نشده است.

بدافزار linuxFile چیست؟

+

linuxFile یک Backdoor لینوکسی است که امکان اجرای دستورات از راه دور را فراهم می‌کند و از طریق WebSocket با سرور مهاجم ارتباط برقرار می‌کند.

Avatar
محسن افراسیابی

متخصص امنیت سایبری با تسلط کامل بر سبد محصولات Kaspersky، به‌ویژه راهکارهای Enterprise و سازمانی، و تجربه در طراحی، پیاده‌سازی، عیب‌یابی و بهره‌برداری از راهکارهای امنیتی در مقیاس سازمانی. به‌عنوان سرپرست فنی، تمرکز اصلی بر تحقیق و توسعه (R&D)، حل چالش‌های فنی و ارائه راهکارهای تخصصی امنیتی است.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *