Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Китайский APT прошёл VMware vCenter насквозь и пошифровал виртуалки на ESXi

19 августа 2026 г.•Репа
#атаки#хакеры#шифрование

Сислог-сервер vCenter устроен предельно просто: принять строку по сети, положить в файл. CVE-2026-59310 показала, что «в файл» он понимает слишком широко – через ../../../../ строка ложится в /etc/cron.d, а всё, что попало в /etc/cron.d, ровно через минуту исполняет root. Broadcom закрыл дыру 29 июля 2026 года, выдал ей 9.8 по CVSS и честно предупредил, что воркэраунда нет: только патч.

Через пять суток на первых аппаратах vCenter завёлся чужой крон. Ещё через двое суток в списке было 343 скомпрометированных адреса из итоговых 361, в 47 странах. Немецкая IR-команда QUIRSO разобрала один такой инцидент от первой строки в логе до шифровальщика на ESXi и со средней уверенностью назвала оператора китаеязычным, работающим в UTC+8.

Материал получился редкой породы: в одной операции соседствуют высший класс и позор, причём у одного и того же человека. Тот, кто собрал рабочий эксплойт раньше, чем появился публичный PoC, и за двое суток снял сотни хостов, оставил в логах собственного C2 хостнейм тестовой машины kali.kali, выложил тулсет в открытый веб-листинг без пароля и закоммитил в публичный GitHub фразу «ChatGPT said».


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local