جهات صينية تستغل ثغرة VMware vCenter 9.8 بنطاق عالمي

اخترقت جهة تهديد متقدمة ومشكوك في صلتها بالصين، 361 عنوان IP فريدًا عبر 47 دولة، مستغلة ثغرة CVE-2026-59310 في Broadcom VMware vCenter. هذه الثغرة، التي تحمل درجة خطورة 9.8…
مقدمة تحليلية
اخترقت جهة تهديد متقدمة ومشكوك في صلتها بالصين، 361 عنوان IP فريدًا عبر 47 دولة، مستغلة ثغرة CVE-2026-59310 في Broadcom VMware vCenter. هذه الثغرة، التي تحمل درجة خطورة 9.8 وفقًا لنظام CVSS، تُعد ثغرة خطيرة في مسار الدليل (directory-traversal) تسمح بتنفيذ تعليمات برمجية عشوائية. بدأت الهجمات بعد خمسة أيام فقط من الإعلان العلني عن الثغرة ونشر Broadcom تصحيحًا لها في 29 يوليو 2026. شركة QUIRSO الألمانية للاستجابة للحوادث، قدرت بثقة متوسطة أن حملة الاستغلال يديرها ممثل تهديد ناطق بالصينية، يعمل على الأرجح في المنطقة الزمنية UTC+08:00، مما يشير إلى استهداف منهجي للبنى التحتية الحيوية عبر العالم، مع تركيز ملحوظ في ألمانيا والولايات المتحدة وتركيا.
التحليل التقني
شملت الهجمات استغلالًا مزدوجًا لثغرتين حاسمتين. الأولى هي CVE-2026-59310، التي سمحت للجهة بتنفيذ تعليمات برمجية كـ root على أجهزة vCenter Server Appliance. بدأت الأنشطة المرتبطة بهذه الثغرة في 3 أغسطس 2026، بعد أيام من إصدار التصحيح. تضمنت الخطوات الأولية تسجيل ملف cron تالف يسمى "zz-poc59310-syslog.log" في `/etc/cron.d`، مما يشير إلى محاولة استغلال خادم syslog لزرع ملفات في مواقع تنفيذ مميزة.
تلا ذلك تنفيذ أمر `curl` أو `wget` لجلب باب خلفي (backdoor) من `5.34.177[.]38:9861` يُعرف باسم "linuxFile" أو "systemlog". يوفر هذا الباب الخلفي إمكانيات تنفيذ أوامر عن بُعد عبر قناة WebSocket إلى `ws://intel.se9ly9upbhay.shop:8080/ws`، ويحقق استمرارية عبر systemd وcron.
مسارات الهجوم والتصفيات الثانوية
كما استغلت الجهة ثغرة CVE-2026-59309، وهي ثغرة تجاوز مصادقة، حيث لوحظ نشاط مسح لها في وقت مبكر من 1 أغسطس 2026، مما أدى إلى إنشاء حساب إداري من عنوان IP `146.59.252[.]178`. استخدم المهاجمون لاحقًا واجهة REST API الخاصة بـ vSphere مع سلسلة User-Agent "GoodMoodle-VCFleet/1.0" في محاولة للتخفي كنشاط مرتبط بـ VMware Cloud Foundation (VCF) إصدار 9.0. تم نشر مجموعة واسعة من الأدوات والتقنيات ما بعد الاستغلال:
- تنفيذ مهام cron مزيفة تحاكي خدمات VMware المشروعة، مثل `vmware-vpxd-stats-*` لإضافة مفاتيح SSH عامة للمهاجم، و`vmware-perf-collect-*` و`vmware-perf-sync-*` لزرع web shell من نوع JSP باسم "vmware-perf-update.jsp".
- الوصول إلى بيانات الاعتماد من vmdir عبر استعلام سجل Windows أو وحدات Python النمطية، مما سمح بإنشاء حسابات إدارية جديدة مثل "adminuser" و"vcadmin".
- تكوين ملف `/etc/sudoers.d/vmware-perf` لمنح حساب خدمة "perfcharts" وصولاً غير مقيد وبدون كلمة مرور إلى صلاحيات root.
- نشر البرمجيات الخبيثة `reverse_ssh` من خوادم مثل `185.144.28[.]120:3232`، مع ملاحظة خطأ أمني تشغيلي كشف هذه الثنائيات عبر دليل AList على `5.34.176[.]100:5244`.
- تشفير الملفات على مضيفي ESXi باستخدام برمجية فدية مشتقة من Babuk، والتي تضيف امتداد ".babyk". أشار الباحثون إلى أن هذا قد يكون تكتيكًا تمويهيًا لصرف الانتباه عن الأهداف الأساسية أو لتعطيل تحليلات الطب الشرعي عن طريق تشفير ملفات سجل ESXi.
في 14 أغسطس 2026، كشفت QUIRSO عن مستودع GitHub باسم "pikpak0066/tmpclean"، مرتبط بنفس المهاجم، يُعتقد أنه يستخدم أداة لتنظيف أدلة `/tmp` بشكل منهجي لإزالة آثار الاختراق. تحتوي إصدارات "tmpclean v3.0.0" على ثنائيات `reverse_ssh` محدثة، مما يشير إلى محاولة توزيع حمولات إضافية عبر هذا المتجه.
السياق وتأثير السوق
يكشف هذا الهجوم عن نقطة ضعف مستمرة في البنية التحتية الحرجة التي تعتمد على منتجات VMware vCenter، وهي حجر الزاوية في إدارة السحابة الافتراضية للشركات. استغلال ثغرة بحجم CVE-2026-59310، بدرجة CVSS 9.8، خلال خمسة أيام فقط من توفر التصحيح، يؤكد أن الجهات المهاجمة تملك القدرة على الرصد الفوري للإعلانات الأمنية وتطوير استغلالات سريعة. هذا يتجاوز قدرات التهديدات العادية ويضع Broadcom، بصفتها مالك VMware، في موقف حرج، حيث تُفترض منتجاتها كقاعدة صلبة للبنية التحتية الرقمية. بالمقارنة مع منافسين مثل Nutanix أو Microsoft Hyper-V، فإن أي ثغرة بهذا الحجم في vCenter لها تداعيات أوسع نظرًا لهيمنة VMware التاريخية في سوق المحاكاة الافتراضية للخوادم.
فشل الشركات في تطبيق التصحيحات ضمن نافذة زمنية ضيقة، حتى مع علمها بالتهديد، يُظهر خللاً في إدارة المخاطر. الشركات التي كانت تعتمد على جداول تصحيح دورية، أو التي لم تتمكن من تحديث أنظمتها قبل 3 أغسطس 2026، وجدت نفسها عرضة للهجوم. هذا يدفع نحو إعادة تقييم جدية لبروتوكولات الأمان التشغيلية. إن استخدام برمجية فدية مشتقة من Babuk كـ "ستار دخان"، وفقًا لـ Szadkowski من QUIRSO، لإعاقة تحليل الطب الشرعي، يمثل تكتيكًا متطورًا يُظهر أن الأهداف قد تتجاوز مجرد الابتزاز المالي، نحو التجسس أو تخريب البيانات، مما يزيد من تعقيد الاستجابة للشركات المتضررة. الأثر التراكمي لهذه الهجمات ليس فقط خسائر فورية، بل تآكل الثقة في المنصات الأساسية للبنية التحتية السحابية.
رؤية Glitch4Techs
الاستغلال السريع والممنهج لثغرة CVE-2026-59310، المصنفة بـ CVSS 9.8، بعد خمسة أيام فقط من الكشف العام عن التصحيح، يؤكد على أن التخفيف الأمني لمنتجات VMware يظل تحديًا مستمرًا للمؤسسات. بغض النظر عن جهود Broadcom في توفير التحديثات، فإن نافذة الاستغلال القصيرة والقدرة المثبتة للجهات الفاعلة المدعومة من الدول على تطوير واجهة الاستغلال بسرعة تُظهر فشلاً هيكليًا في تحقيق مرونة أمنية كافية. هذه الثغرات، خاصة في مكونات أساسية مثل vCenter، لا تُعد مجرد عيوب برمجية؛ بل هي نقاط دخول استراتيجية تمنح المهاجمين سيطرة جذرية فورية، كما حدث هنا. المبرر الوحيد لذلك هو أن مستوى تعقيد البنية التحتية لـ VMware، كما هو الحال في VCF Fleet، يجعل من الصعب تأمينها بالكامل في الوقت المناسب، وبالتالي تظل نقطة ضعف حيوية للمنظمات التي تتوقع حماية حصينة لبيئاتها الافتراضية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



