نفوذ گسترده هکرها به سرورهای VMware با بهرهبرداری از حفره امنیتی بحرانی
گزارشهای تازه منتشر شده از سوی شرکت امنیت سایبری QUIRSO نشان میدهد که مهاجمان سایبری با بهرهگیری از یک حفره امنیتی بحرانی در پلتفرم VMware vCenter، موفق به نفوذ به سیستمهای متعددی در سراسر جهان شدهاند. این آسیبپذیری که با شناسه CVE-2026-59310 شناخته میشود و امتیاز حساسیت ۹.۸ را دریافت کرده، به مهاجمان اجازه میدهد از راه دور کدهای مخرب خود را بر روی سرورهای هدف اجرا کنند. نکته قابل تامل این است که این حملات تنها چند روز پس از انتشار وصلههای امنیتی توسط شرکت Broadcom آغاز شده و نشاندهنده سرعت عمل بالای هکرها در مهندسی معکوس و سوءاستفاده از نقاط ضعف نرمافزاری است.
شواهد بهدست آمده از بررسیهای فنی حکایت از آن دارد که نفوذگران پس از دسترسی اولیه، اقدام به ایجاد یک «کرانجاب» مخرب کردهاند تا با استفاده از ابزار reverse_ssh، راهی برای بازگشت و پایداری در سیستم قربانی ایجاد کنند. این روش به مهاجمان اجازه میدهد که به جای باز کردن درگاههای ورودی که توسط دیوارههای آتش مسدود میشوند، یک اتصال خروجی به سرورهای تحت کنترل خود برقرار کنند و از این طریق کنترل کامل زیرساخت قربانی را در دست بگیرند. در حال حاضر صدها آدرس آیپی در کشورهای مختلف از جمله ایران، آلمان و ایالات متحده تحت تاثیر این کمپین مخرب قرار گرفتهاند.
کارشناسان امنیتی معتقدند این حملات میتواند کار گروههای باسابقه و پیشرفته (APT) باشد که پیش از این نیز سابقه هدف قرار دادن محصولات VMware برای مقاصد جاسوسی را داشتهاند. اگرچه هویت دقیق عاملان این نفوذ هنوز مشخص نیست، اما همزمانی این حملات با سایر فعالیتهای مشکوک در فضای سایبری، ضرورت بهروزرسانی فوری تمامی زیرساختهای مجازیسازی را بیش از پیش نمایان میکند. تیمهای امنیتی سازمانها باید نسبت به هرگونه فعالیت غیرعادی در سرورهای vCenter، بهویژه در ارتباط با ابزارهای مدیریت از راه دور، با حساسیت بالا واکنش نشان دهند تا از تثبیت جای پای مهاجمان در شبکههای حیاتی جلوگیری شود.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion