Nhóm tin tặc nghi từ Trung Quốc khai thác lỗ hổng VMware vCenter để phát tán mã độc tống tiền
Các nhà nghiên cứu bảo mật phát hiện một nhóm APT nghi có nguồn gốc từ Trung Quốc đang khai thác lỗ hổng nghiêm trọng trên VMware vCenter để chiếm quyền điều khiển và triển khai mã độc tống...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa đưa ra cảnh báo về một chiến dịch tấn công nhắm vào lỗ hổng bảo mật mới được vá trên Broadcom VMware vCenter. Thủ phạm được cho là một nhóm APT (Advanced Persistent Threat) có liên hệ với Trung Quốc.
Table Of Content
Chi tiết về lỗ hổng và chiến dịch tấn công
Tâm điểm của các cuộc tấn công là CVE-2026-59310, một lỗ hổng directory-traversal nghiêm trọng với điểm CVSS 9.8 trên VMware vCenter Server. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) với quyền root. Broadcom đã phát hành bản vá cho lỗ hổng này vào ngày 29/07/2026.
Công ty phản ứng sự cố QUIRSO (Đức) nhận định với độ tin cậy trung bình rằng chiến dịch này được vận hành bởi các đối tượng sử dụng tiếng Trung, hoạt động trong múi giờ UTC+08:00. Các bằng chứng bao gồm: ngôn ngữ trong script tấn công, việc tái sử dụng các nghiên cứu từ các ấn phẩm bảo mật Trung Quốc và các mẫu hoạt động trùng khớp với giờ làm việc tại khu vực này.
Tính đến nay, chiến dịch đã ảnh hưởng đến 361 địa chỉ IP tại 47 quốc gia, tập trung nhiều nhất tại Đức, Mỹ, Thổ Nhĩ Kỳ, Iran và Pháp.
Phương thức khai thác tinh vi
Ngoài CVE-2026-59310, kẻ tấn công còn khai thác CVE-2026-59309 (lỗ hổng bypass xác thực) để tạo tài khoản quản trị trái phép. Đáng chú ý, kẻ tấn công đã sử dụng các chuỗi User-Agent như “GoodMoodle-VCFleet/1.0” nhằm giả mạo các hoạt động quản trị hợp lệ của VMware.
Trong quá trình khai thác CVE-2026-59310, kẻ tấn công lạm dụng dịch vụ syslog của vCSA để ghi đè các tệp tin độc hại vào thư mục /etc/cron.d, từ đó thực thi backdoor có tên “linuxFile”. Backdoor này thiết lập kết nối WebSocket tới máy chủ C2 (Command and Control) để nhận lệnh và duy trì sự hiện diện thông qua systemd và cron.
Mục tiêu cuối cùng: Mã độc tống tiền
Chiến dịch này thực hiện hàng loạt hành vi xâm nhập, bao gồm:
- Tạo các tài khoản quản trị giả mạo (ví dụ: “adminuser”, “vcadmin”).
- Sử dụng các web shell (JSP) để duy trì quyền truy cập.
- Đánh cắp thông tin xác thực từ registry và các module Python của VMware.
- Triển khai reverse SSH để kiểm soát từ xa.
Cuối cùng, kẻ tấn công triển khai một biến thể mã độc tống tiền dựa trên mã nguồn của Babuk để mã hóa tệp tin trên các máy chủ ESXi với phần mở rộng “.babyk”. Tuy nhiên, các chuyên gia từ QUIRSO nghi ngờ rằng việc triển khai mã độc tống tiền có thể chỉ là một “bức màn khói” nhằm đánh lạc hướng các đội ngũ bảo mật và xóa dấu vết log, thay vì là mục tiêu tài chính thuần túy.
Các tổ chức đang sử dụng VMware vCenter được khuyến cáo kiểm tra hệ thống và đảm bảo đã áp dụng các bản vá bảo mật mới nhất từ nhà sản xuất để ngăn chặn nguy cơ bị khai thác.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.