Cảnh báo: Tin tặc khai thác lỗ hổng VMware vCenter để duy trì quyền truy cập từ xa
Các chuyên gia an ninh mạng phát hiện tin tặc đang tích cực khai thác lỗ hổng nghiêm trọng CVE-2026-59310 trên VMware vCenter để chiếm quyền kiểm soát và duy trì kết nối trái...
Các chuyên gia bảo mật từ QUIRSO vừa đưa ra cảnh báo về một chiến dịch tấn công đang diễn ra, nhắm vào lỗ hổng bảo mật nghiêm trọng trên VMware vCenter. Lỗ hổng này hiện đang bị tin tặc khai thác tích cực để giành quyền truy cập từ xa bền vững vào hệ thống của nạn nhân.
Lỗ hổng được xác định là CVE-2026-59310 (đạt điểm CVSS 9.8), một lỗi directory-traversal trong VMware vCenter Server. Lỗi này cho phép kẻ tấn công có quyền truy cập mạng thực thi mã tùy ý (arbitrary code execution). Broadcom đã phát hành bản vá cho lỗ hổng này vào cuối tháng trước.
Theo phân tích từ QUIRSO, chuỗi tấn công bắt đầu bằng việc lợi dụng lỗ hổng path traversal, sau đó tin tặc triển khai một cron job độc hại để duy trì sự hiện diện trên máy chủ thông qua reverse_ssh. Đây là một công cụ mã nguồn mở thường được sử dụng để thiết lập kết nối SSH ngược về hạ tầng do kẻ tấn công kiểm soát, giúp chúng vượt qua các rào cản tường lửa và kiểm soát truy cập từ bên trong.
Dữ liệu điều tra cho thấy các hệ thống bị xâm nhập bắt đầu liên lạc với tên miền của kẻ tấn công từ ngày 3 tháng 8, chỉ 5 ngày sau khi Broadcom công bố lỗ hổng. Tổng cộng có 361 địa chỉ IP nạn nhân tại 47 quốc gia đã bị ghi nhận, tập trung nhiều nhất tại Đức, Mỹ, Thổ Nhĩ Kỳ, Iran và Pháp.
Mặc dù danh tính của nhóm tấn công chưa được xác định rõ ràng, các chuyên gia nghi ngờ đây là một nhóm APT (Advanced Persistent Threat) có năng lực cao. Việc sử dụng reverse_ssh là một dấu hiệu đáng chú ý, vì nó cho phép kẻ tấn công tạo kết nối outbound, qua đó vô hiệu hóa các biện pháp kiểm soát an ninh vốn chỉ tập trung chặn các yêu cầu inbound đáng ngờ.
QUIRSO nhấn mạnh rằng sự xuất hiện của reverse_ssh trên máy chủ không mặc định là bằng chứng của hành vi độc hại, nhưng nếu đi kèm với việc cài đặt trái phép hoặc các kết nối outbound bất thường từ thiết bị vCenter, quản trị viên cần lập tức tiến hành điều tra ưu tiên cao.
Ngoài ra, một đơn vị bảo mật khác là Defused Cyber cũng ghi nhận sự gia tăng đột biến các hoạt động quét dò tìm lỗ hổng CVE-2026-59309 (một lỗ hổng auth-bypass trong vmdir) trên các thiết bị VMware. Tuy nhiên, hiện chưa có đủ bằng chứng để kết nối hoạt động quét này với chiến dịch tấn công CVE-2026-59310 nêu trên.
Các tổ chức đang sử dụng VMware vCenter được khuyến cáo cần rà soát hệ thống và áp dụng các bản vá bảo mật mới nhất từ Broadcom ngay lập tức để ngăn chặn nguy cơ bị chiếm quyền kiểm soát.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.