پنج روز پس از انتشار وصله امنیتی Broadcom، مهاجمان فعالانه سرورهای VMware vCenter را هدف قرار دادند. شرکت امنیتی آلمانی QUIRSO در گزارش تحلیلی خود، جزییات یک کمپین نفوذ را منتشر کرد که از آسیب‌پذیری CVE-2026-59310 (امتیاز CVSS: ۹.۸) برای دسترسی اولیه و ایجاد پایداری استفاده کرده است.

زنجیره حمله: عبور مسیر تا SSH معکوس

تحلیل‌های فورنسیک QUIRSO نشان می‌دهد مهاجمان از ضعف عبور مسیر (Directory Traversal) در سرویس vCenter برای اجرای کد دلخواه سوءاستفاده کرده‌اند. پس از نفوذ، یک کرون‌جاب مخرب برای راه‌اندازی ابزار متن‌باز reverse_ssh نصب شد تا اتصال SSH معکوس به زیرساخت کنترل‌شده مهاجم برقرار شود.

استفاده از reverse_ssh رویکردی تاکتیکی است: برقراری اتصال خروجی به سرور کنترل و فرماندهی (C2) از هشداردهی فایروال و سیستم‌های پیشگیری نفوذ (IPS) که معمولاً ترافیک ورودی مشکوک را رصد می‌کنند، می‌کاهد.

آمار قربانیان؛ ایران در میان پنج کشور هدف اصلی

تا کنون ۳۶۱ آدرس IP منحصربه‌فرد در ۴۷ کشور به‌عنوان سیستم‌های آسیب‌پذیر شناسایی شده‌اند. توزیع جغرافیایی قربانیان شامل موارد زیر است:

  • آلمان
  • ایالات متحده
  • ترکیه
  • ایران
  • فرانسه

اولین تماس سیستم‌های مخترق با دامنه‌های مهاجم در ۳ اوت ثبت شده است؛ این نقطه‌زمان پنج روز پس از افشای عمومی Broadcom قرار دارد و همبستگی زمانی بین انتشار جزئیات فنی و آغاز کمپین را نشان می‌دهد.

نمودار توزیع جغرافیایی قربانیان حملات به VMware vCenter
توزیع جغرافیایی ۳۶۱ قربانی شناسایی‌شده در ۴۷ کشور

آیا گروه UNC5174 در پشت پرده است؟

QUIRSO از نسبت‌دهی قطعی اجتناب کرده، اما سوابق نشان می‌دهد ابزارهای هدف‌گیری VMware توسط گروه‌های APT چینی از جمله UNC5174 مورد استفاده قرار گرفته‌اند. در آوریل ۲۰۲۵، SentinelOne تهدیدی به نام PurpleHaze را کشف کرد که از بک‌دور GoReShell (بر پایه reverse_ssh) برای عملیات جاسوسی در جنوب آسیا بهره می‌برد. همپوشانی در ابزارها و روش‌ها — به‌خصوص استفاده از SSH معکوس برای پایداری — شباهت‌های قابل‌توجهی ایجاد می‌کند، اما در حال حاضر شواهد فورنسیک مستقیم برای نسبت‌دهی قطعی کافی نیستند.

اسکن‌های همزمان برای CVE-2026-59309

هم‌زمان، شرکت Defused Cyber گزارش کرده هانی‌پات‌های آن افزایش قابل‌توجهی در فرایند اثر انگشت‌گیری (fingerprinting) در برابر VMware vCenter ثبت کرده‌اند. این رفتارهای اسکن شامل موارد زیر است:

  • آزمایش نسخه از طریق POST /sdk/ (RetrieveServiceContent)
  • پیمایش جریان SAML SSO در /websso

این فعالیت‌ها هم‌زمان با انتشار VMSA-2026-0006 (که شامل CVE-2026-59309، دورزدن احراز هویت در vmdir با امتیاز CVSS ۹.۸ است) رخ داده‌اند.

دنیس شادکفسکی، مدیرعامل و هم‌بنیان‌گذار QUIRSO، به The Hacker News گفت که در حال حاضر مدارک کافی برای ربط‌دهی این اسکن‌ها به کمپین مبتنی بر CVE-2026-59310 وجود ندارد، اما شواهد نشان می‌دهد یک نفوذ موفق رخ داده و وکتور دسترسی اولیه قطعاً CVE-2026-59310 بوده است.

اقدامات فوری پیشنهادی برای مدیران سیستم

  1. اعمال فوری وصله: vCenter را مطابق راهنمای VMSA-2026-0006 به نسخه‌های اصلاح‌شده بروزرسانی کنید.
  2. بازبینی کرون‌جاب‌ها: کل تنظیمات cron را برای ورودی‌های ناشناس یا اسکریپت‌های مرتبط با reverse_ssh بررسی کنید.
  3. مانیتورینگ ترافیک خروجی: اتصالات SSH خروجی به آدرس‌های IP یا دامنه‌های ناشناس را رصد و تحلیل کنید، حتی اگر قوانین فایروال فعلی آنها را مسدود نمی‌کنند.
  4. تحلیل فورنسیک: در صورت شناسایی شاخص‌های تهاجم (IOC)، تصویر دیسک و حافظه (memory) را برای تحلیل‌های عمیق حفظ کنید و از تغییرات زمان‌بندی شده گزارش تهیه نمایید.

این رویداد بار دیگر نشان می‌دهد سرعت بهره‌برداری از آسیب‌پذیری‌های بحرانی در زیرساخت‌های مجازی‌سازی به شدت بالا است و حاشیه امنیت سازمان‌ها را کاهش می‌دهد. مدیریت وصله در عرض روزها، نه هفته‌ها، اکنون یک ضرورت استراتژیک است.