Descoberta e escopo da campanha
Atacantes estão explorando a CVE-2026-59310, uma vulnerabilidade crítica de travessia de caminho no Servidor Syslog do VMware vCenter, para obter execução de código root sem autenticação. A QUIRSO GmbH mapeou 361 IPs afetados em 47 países e avaliou com confiança moderada que um ator de fala chinesa está por trás da campanha, que passou da divulgação para exploração em massa em poucos dias.
A cadeia de intrusão utilizou arquivos cron malformados para persistência, implantou uma webshell JSP e contas de administrador sem senha, e finalmente enviou um criptografador de ransomware derivado do Babuk para hosts ESXi através do navegador de datastores, criptografando parcialmente grandes arquivos VMDK e desabilitando o agente HA do VMware.
Análise técnica detalhada
A vulnerabilidade CVE-2026-59310 permite que um atacante não autenticado envie solicitações maliciosas para o servidor Syslog do vCenter. A falha de travessia de caminho permite que o atacante acesse arquivos fora do diretório pretendido, levando à execução de código arbitrário. A exploração desta falha é particularmente preocupante porque não requer credenciais, tornando-a acessível a qualquer ator na internet.
Os atacantes utilizaram uma técnica sofisticada para manter o acesso, implantando arquivos cron malformados que garantem a persistência mesmo após reinicializações. A webshell JSP implantada permite controle remoto sobre o servidor comprometido, facilitando a movimentação lateral e a exfiltração de dados. O uso de um criptografador de ransomware derivado do Babuk indica que os atacantes têm motivação financeira e estão dispostos a causar danos operacionais significativos.
Impacto e alcance
O impacto desta campanha é severo, especialmente para organizações que dependem do VMware vCenter para gerenciar suas infraestruturas virtualizadas. A perda de controle sobre os hosts ESXi pode levar à indisponibilidade de serviços críticos, perda de dados e interrupção das operações de negócios. A desabilitação do agente HA do VMware agrava o risco, pois impede a recuperação automática de falhas.
Para os CISOs, a lição é clara: a segurança da infraestrutura virtualizada não pode ser negligenciada. A exposição pública de interfaces de gerenciamento deve ser minimizada, e o monitoramento de atividades anômalas deve ser intensificado. A exploração ativa desta vulnerabilidade destaca a necessidade de patches imediatos e de uma postura de segurança proativa.
Medidas de mitigação recomendadas
As organizações devem adotar as seguintes medidas para mitigar os riscos associados a esta vulnerabilidade:
- Patch Imediato: Aplicar as atualizações de segurança mais recentes do VMware para corrigir a CVE-2026-59310.
- Remover Exposição Pública: Remover a exposição pública das interfaces de gerenciamento do vCenter e utilizar redes privadas ou VPNs para acesso.
- Monitoramento de IOC: Caçar os indicadores de comprometimento (IOC) conhecidos, incluindo artefatos cron e ferramentas de tunelamento reverse-SSH.
- Revisão de Permissões: Auditar as permissões de acesso ao vCenter e garantir que apenas usuários autorizados tenham privilégios elevados.
- Backups e Recuperação: Garantir que os backups estejam isolados e testar os procedimentos de recuperação para garantir a disponibilidade em caso de ataque.
Comparação com ataques anteriores
Esta campanha lembra ataques anteriores que exploraram vulnerabilidades em sistemas de gerenciamento de virtualização, como o caso do Log4j e outras falhas de travessia de caminho. A diferença aqui é a rapidez com que os atacantes passaram da divulgação para exploração em massa, o que destaca a necessidade de resposta rápida por parte das organizações.
A utilização de ransomware derivado do Babuk também é consistente com tendências recentes, onde os atacantes combinam exploração de vulnerabilidades com criptografia de dados para maximizar o impacto financeiro. A lição é que a segurança deve ser integrada em todas as camadas da infraestrutura, desde a aplicação até a virtualização.
Perguntas frequentes
Qual é a severidade da vulnerabilidade? Crítica, permitindo execução de código root sem autenticação.
Como os atacantes mantêm o acesso? Utilizando arquivos cron malformados e webshells JSP.
Qual é a recomendação principal? Aplicar patches imediatamente e remover a exposição pública das interfaces de gerenciamento.