Aanvallers zijn kort na het verschijnen van een noodpatch begonnen met het misbruiken van een kritieke kwetsbaarheid in VMware vCenter. Inmiddels zijn 361 getroffen IP-adressen in 47 landen waargenomen. De aanvallers gebruiken het lek om via reverse SSH langdurige toegang tot systemen te behouden.
Het gaat om CVE-2026-59310, schrijft BleepingComputer. Dat is een kwetsbaarheid in de Syslog Server van vCenter. Broadcom maakte het probleem op 29 juli bekend. Een aanvaller met netwerktoegang kan het lek zonder geldige inloggegevens misbruiken en vervolgens eigen code uitvoeren.
Voor de kwetsbaarheid bestaan geen tijdelijke maatregelen. Broadcom adviseert daarom de beschikbare updates zo snel mogelijk te installeren. Het probleem is opgelost in vCenter 9.1.0.0300, vCenter 9.0.2.0100 en, voor versie 8.0, in U3k en U2f.
Aanvallen volgen snel op patch
Uit onderzoek van incidentresponsebedrijf QUIRSO blijkt dat de eerste gecompromitteerde systemen op 3 augustus contact maakten met infrastructuur van de aanvallers. Daarmee zat slechts vijf dagen tussen de bekendmaking van het lek en het waargenomen misbruik.
Het aantal getroffen systemen liep daarna snel op. Op 4 augustus zag QUIRSO 151 nieuwe IP-adressen, waarna de teller een dag later op 343 stond. Op 7 augustus waren in totaal 361 IP-adressen verspreid over 47 landen geïdentificeerd. Meer dan de helft daarvan bevindt zich in Duitsland, de Verenigde Staten, Turkije, Iran en Frankrijk.
De centrale positie van vCenter maakt het platform interessant voor aanvallers. Organisaties gebruiken de software om onder meer virtuele machines, ESXi-hosts, configuraties en toegangsrechten vanuit één omgeving te beheren. Een succesvolle aanval op vCenter kan daardoor toegang geven tot een aanzienlijk deel van de virtuele infrastructuur.
Reverse SSH voor blijvende toegang
Na het binnendringen installeren de aanvallers het opensourceframework reverse_ssh. Daarmee zetten ze vanuit het getroffen systeem een uitgaande verbinding op naar hun eigen infrastructuur. Zo ontstaat een command-and-controlkanaal waarmee systemen op afstand kunnen worden aangestuurd.
Een dergelijke aanpak kan bovendien bepaalde netwerkbeveiligingsmaatregelen omzeilen, omdat de verbinding vanuit het gecompromitteerde systeem zelf wordt opgezet. De aanvallers kunnen daarmee ook na de eerste exploitatie toegang tot de omgeving behouden.
QUIRSO heeft een YARA-regel beschikbaar gesteld waarmee binaries van de reverse_ssh-client kunnen worden opgespoord. Daarbij is wel voorzichtigheid nodig: de tool kan ook voor legitieme doeleinden worden gebruikt, waardoor een detectie niet automatisch betekent dat een systeem is gecompromitteerd.
De onderzoekers vermoeden dat een APT-groep achter de campagne zit, maar hebben daarvoor nog geen onderbouwing gepubliceerd. Ook worden specifieke indicatoren voorlopig niet gedeeld vanwege overleg met opsporingsdiensten. QUIRSO zegt later met meer informatie te komen over de infrastructuur, werkwijze en activiteiten van de aanvallers na het binnendringen.