Hack Alerta

Campanha de ransomware explora falha crítica no VMware vCenter para controle total da infraestrutura

Campanha ativa explora falha crítica no Syslog do VMware vCenter para obter acesso root e implantar ransomware, afetando 361 IPs em 47 países. Atualização imediata é necessária.

Descoberta e escopo da campanha

Uma campanha de exploração rápida e agressiva está transformando uma vulnerabilidade crítica no VMware vCenter em uma rota para controle total da infraestrutura virtual. Os atacantes estão abusando do CVE-2026-59310, uma falha de travessia de caminho (path traversal) crítica no Servidor Syslog, para executar comandos como root sem autenticação normal. A atividade se moveu da divulgação para exploração generalizada em poucos dias, com a QUIRSO mapeando 361 endereços IP afetados em 47 países.

Os setores de tecnologia, pesquisa, educação e telecomunicações estão entre os ambientes expostos. A escala ilustra por que os sistemas de gerenciamento vCenter são alvos tão atraentes para cibercriminosos. A investigação da QUIRSO GmbH, compartilhada com a Cyber Security News, revelou um comprometimento onde a intrusão progrediu de execução de código provavelmente não autenticada para acesso persistente, criação de contas, controle do ESXi e ransomware.

Evidências e limites da exploração

Os pesquisadores avaliam, com confiança moderada, que um ator de língua chinesa está por trás da campanha do CVE-2026-59310, mas não a vinculam a um grupo nomeado. A primeira conexão de vítima observada ocorreu em 3 de agosto, cinco dias após o aviso do fornecedor. Até 5 de agosto, 343 dos 361 endereços IP de vítimas observados haviam aparecido.

Esse cronograma comprimido segue o aumento de varredura relatado após o surgimento dessas falhas de segurança críticas da VMware, deixando pouca margem para defensores tratarem sistemas de gerenciamento voltados para a internet como servidores rotineiros. A técnica transforma um appliance de gerenciamento em um ponto de lançamento. Trabalhos agendados baixaram ferramentas, executaram comandos de shell e usaram pastas temporárias para estocagem.

Impacto e alcance operacional

No contexto mais amplo da cadeia de ataque, esse acesso root também habilitou um web shell e direitos de administrador sem senha para uma conta de serviço legítima. O risco é consistente com a forma como a vulnerabilidade de Syslog do vCenter permite execução remota sem exigir acesso prévio. O ator então criou várias camadas de retorno de acesso. Um serviço do sistema reiniciou um backdoor, enquanto tarefas falsas usando nomes semelhantes ao VMware repetidamente habilitaram o SSH e colocaram uma chave de atacante nas chaves autorizadas do root.

Os pesquisadores também observaram um utilitário de tunelamento reverso baseado em SSH que faz com que o host comprometido inicie uma conexão de saída para o operador. Isso pode evadir controles construídos principalmente para bloquear acesso de entrada não solicitado. Sua presença não autorizada, juntamente com atividade recorrente de cron ou egresso inesperado do vCenter, merece investigação em vez de ser descartada como uma ferramenta de administrador.

ESXi Encryption Raises Impact

Após a descoberta de inventário, os atacantes criaram contas de administrador locais em hosts ESXi e copiaram um executável de ransomware, além de scripts, através do navegador de datastores do vSphere. O script auxiliar parou as máquinas virtuais em execução, lançou o criptografador contra volumes VMFS e removeu o agente de alta disponibilidade da VMware. Essa sequência pode transformar um comprometimento de vCenter em um incidente de disponibilidade generalizado.

A carga útil usou um criptografador derivado do Babuk e alterou os dados afetados para uma extensão distinta. Arquivos VMDK grandes foram apenas parcialmente criptografados, com os primeiros 512 MB visados, mas isso ainda pode tornar as máquinas virtuais inutilizáveis. O uso dessa família de ransomware sozinho não é atribuição confiável, uma distinção útil no meio de outros ataques de ransomware ESXi que também visam armazenamento de disco virtual compartilhado.

Medidas de mitigação recomendadas

Os defensores devem aplicar as atualizações relevantes do vCenter imediatamente, pois nenhuma solução alternativa substitui o patch. Eles também devem remover o acesso público direto às interfaces de gerenciamento, restringir a administração a redes aprovadas, revisar novas contas e alterações de sudoers, e examinar diretórios de cron, serviço e aplicativo web para os sinais listados.

Isso é especialmente urgente enquanto os atacantes escaneiam sistemas VMware vCenter após a divulgação. Caçadores de ameaças devem escanear appliances vCenter para ferramentas de acesso remoto e backdoor não autorizados usando conteúdo YARA disponível, em seguida correlacionar qualquer correspondência com conexões de saída inesperadas e criação de arquivos ou tarefas.

Indicadores de Comprometimento (IoCs)

Organizações que encontrarem esses vestígios devem tratar o appliance e o patrimônio ESXi alcançável como potencialmente comprometidos, preservar logs antes da limpeza, rotacionar credenciais expostas e iniciar a resposta a incidentes. Entre os indicadores observados estão o IP 146.59.252.178 para sondagem, o IP 185.144.28.120:3232 para hospedagem de carga útil, e o domínio tmpfiles.org para estocagem de ferramentas. Arquivos maliciosos incluem zz-poc59310-syslog.log, linuxFile, e o executável de ransomware backup com hash SHA-1 e876ceb47ba092420a97724a957152b3808568b0.

O que os CISOs devem fazer imediatamente

1. Aplique as atualizações do vCenter imediatamente. 2. Revise logs de auditoria para atividades de cron não autorizadas. 3. Verifique a existência de chaves SSH em /root/.ssh/authorized_keys. 4. Monitore conexões de saída de tráfego de rede incomum. 5. Implemente segmentação de rede para isolar appliances de gerenciamento.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.