پنج روز پس از انتشار وصله امنیتی Broadcom، مهاجمان فعالانه سرورهای VMware vCenter را هدف قرار دادند. شرکت امنیتی آلمانی QUIRSO در گزارش تحلیلی خود، جزییات یک کمپین نفوذ را منتشر کرد که از آسیبپذیری CVE-2026-59310 (امتیاز CVSS: ۹.۸) برای دسترسی اولیه و ایجاد پایداری استفاده کرده است.
زنجیره حمله: عبور مسیر تا SSH معکوس
تحلیلهای فورنسیک QUIRSO نشان میدهد مهاجمان از ضعف عبور مسیر (Directory Traversal) در سرویس vCenter برای اجرای کد دلخواه سوءاستفاده کردهاند. پس از نفوذ، یک کرونجاب مخرب برای راهاندازی ابزار متنباز reverse_ssh نصب شد تا اتصال SSH معکوس به زیرساخت کنترلشده مهاجم برقرار شود.
استفاده از reverse_ssh رویکردی تاکتیکی است: برقراری اتصال خروجی به سرور کنترل و فرماندهی (C2) از هشداردهی فایروال و سیستمهای پیشگیری نفوذ (IPS) که معمولاً ترافیک ورودی مشکوک را رصد میکنند، میکاهد.
آمار قربانیان؛ ایران در میان پنج کشور هدف اصلی
تا کنون ۳۶۱ آدرس IP منحصربهفرد در ۴۷ کشور بهعنوان سیستمهای آسیبپذیر شناسایی شدهاند. توزیع جغرافیایی قربانیان شامل موارد زیر است:
- آلمان
- ایالات متحده
- ترکیه
- ایران
- فرانسه
اولین تماس سیستمهای مخترق با دامنههای مهاجم در ۳ اوت ثبت شده است؛ این نقطهزمان پنج روز پس از افشای عمومی Broadcom قرار دارد و همبستگی زمانی بین انتشار جزئیات فنی و آغاز کمپین را نشان میدهد.
آیا گروه UNC5174 در پشت پرده است؟
QUIRSO از نسبتدهی قطعی اجتناب کرده، اما سوابق نشان میدهد ابزارهای هدفگیری VMware توسط گروههای APT چینی از جمله UNC5174 مورد استفاده قرار گرفتهاند. در آوریل ۲۰۲۵، SentinelOne تهدیدی به نام PurpleHaze را کشف کرد که از بکدور GoReShell (بر پایه reverse_ssh) برای عملیات جاسوسی در جنوب آسیا بهره میبرد. همپوشانی در ابزارها و روشها — بهخصوص استفاده از SSH معکوس برای پایداری — شباهتهای قابلتوجهی ایجاد میکند، اما در حال حاضر شواهد فورنسیک مستقیم برای نسبتدهی قطعی کافی نیستند.
اسکنهای همزمان برای CVE-2026-59309
همزمان، شرکت Defused Cyber گزارش کرده هانیپاتهای آن افزایش قابلتوجهی در فرایند اثر انگشتگیری (fingerprinting) در برابر VMware vCenter ثبت کردهاند. این رفتارهای اسکن شامل موارد زیر است:
- آزمایش نسخه از طریق
POST /sdk/(RetrieveServiceContent) - پیمایش جریان SAML SSO در
/websso
این فعالیتها همزمان با انتشار VMSA-2026-0006 (که شامل CVE-2026-59309، دورزدن احراز هویت در vmdir با امتیاز CVSS ۹.۸ است) رخ دادهاند.
دنیس شادکفسکی، مدیرعامل و همبنیانگذار QUIRSO، به The Hacker News گفت که در حال حاضر مدارک کافی برای ربطدهی این اسکنها به کمپین مبتنی بر CVE-2026-59310 وجود ندارد، اما شواهد نشان میدهد یک نفوذ موفق رخ داده و وکتور دسترسی اولیه قطعاً CVE-2026-59310 بوده است.
اقدامات فوری پیشنهادی برای مدیران سیستم
- اعمال فوری وصله: vCenter را مطابق راهنمای VMSA-2026-0006 به نسخههای اصلاحشده بروزرسانی کنید.
- بازبینی کرونجابها: کل تنظیمات cron را برای ورودیهای ناشناس یا اسکریپتهای مرتبط با
reverse_sshبررسی کنید. - مانیتورینگ ترافیک خروجی: اتصالات SSH خروجی به آدرسهای IP یا دامنههای ناشناس را رصد و تحلیل کنید، حتی اگر قوانین فایروال فعلی آنها را مسدود نمیکنند.
- تحلیل فورنسیک: در صورت شناسایی شاخصهای تهاجم (IOC)، تصویر دیسک و حافظه (memory) را برای تحلیلهای عمیق حفظ کنید و از تغییرات زمانبندی شده گزارش تهیه نمایید.
این رویداد بار دیگر نشان میدهد سرعت بهرهبرداری از آسیبپذیریهای بحرانی در زیرساختهای مجازیسازی به شدت بالا است و حاشیه امنیت سازمانها را کاهش میدهد. مدیریت وصله در عرض روزها، نه هفتهها، اکنون یک ضرورت استراتژیک است.





