نفوذ گسترده هکرها به سرورهای VMware با بهره‌برداری از حفره امنیتی بحرانی

گزارش‌های تازه منتشر شده از سوی شرکت امنیت سایبری QUIRSO نشان می‌دهد که مهاجمان سایبری با بهره‌گیری از یک حفره امنیتی بحرانی در پلتفرم VMware vCenter،…

گزارش‌های تازه منتشر شده از سوی شرکت امنیت سایبری QUIRSO نشان می‌دهد که مهاجمان سایبری با بهره‌گیری از یک حفره امنیتی بحرانی در پلتفرم VMware vCenter، موفق به نفوذ به سیستم‌های متعددی در سراسر جهان شده‌اند. این آسیب‌پذیری که با شناسه CVE-2026-59310 شناخته می‌شود و امتیاز حساسیت ۹.۸ را دریافت کرده، به مهاجمان اجازه می‌دهد از راه دور کدهای مخرب خود را بر روی سرورهای هدف اجرا کنند. نکته قابل تامل این است که این حملات تنها چند روز پس از انتشار وصله‌های امنیتی توسط شرکت Broadcom آغاز شده و نشان‌دهنده سرعت عمل بالای هکرها در مهندسی معکوس و سوءاستفاده از نقاط ضعف نرم‌افزاری است.

شواهد به‌دست آمده از بررسی‌های فنی حکایت از آن دارد که نفوذگران پس از دسترسی اولیه، اقدام به ایجاد یک «کران‌جاب» مخرب کرده‌اند تا با استفاده از ابزار reverse_ssh، راهی برای بازگشت و پایداری در سیستم قربانی ایجاد کنند. این روش به مهاجمان اجازه می‌دهد که به جای باز کردن درگاه‌های ورودی که توسط دیواره‌های آتش مسدود می‌شوند، یک اتصال خروجی به سرورهای تحت کنترل خود برقرار کنند و از این طریق کنترل کامل زیرساخت قربانی را در دست بگیرند. در حال حاضر صدها آدرس آی‌پی در کشورهای مختلف از جمله ایران، آلمان و ایالات متحده تحت تاثیر این کمپین مخرب قرار گرفته‌اند.

کارشناسان امنیتی معتقدند این حملات می‌تواند کار گروه‌های باسابقه و پیشرفته (APT) باشد که پیش از این نیز سابقه هدف قرار دادن محصولات VMware برای مقاصد جاسوسی را داشته‌اند. اگرچه هویت دقیق عاملان این نفوذ هنوز مشخص نیست، اما همزمانی این حملات با سایر فعالیت‌های مشکوک در فضای سایبری، ضرورت به‌روزرسانی فوری تمامی زیرساخت‌های مجازی‌سازی را بیش از پیش نمایان می‌کند. تیم‌های امنیتی سازمان‌ها باید نسبت به هرگونه فعالیت غیرعادی در سرورهای vCenter، به‌ویژه در ارتباط با ابزارهای مدیریت از راه دور، با حساسیت بالا واکنش نشان دهند تا از تثبیت جای پای مهاجمان در شبکه‌های حیاتی جلوگیری شود.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید