資安研究人員近日警告,一項存在於VMware vCenter Syslog伺服器的重大目錄穿越(directory traversal)漏洞CVE-2026-59310(CVSS風險分數9.8),自7月底修補程式釋出後短短數日內即遭大規模攻擊利用,目前已有361個IP位址遭入侵,範圍橫跨47個國家。德國資安公司QUIRSO警告,即便企業完成修補,先前已入侵的攻擊者仍可能藉由既有後門持續潛伏,「這本質上是攻擊利用與修補程式安裝之間的一場競賽」。
漏洞無替代防護 官方籲即刻修補
根據外媒報導,CVE-2026-59310屬未經授權攻擊者即可透過網路遠端執行任意程式碼的高風險漏洞,Broadcom已於7月29日釋出修補程式,但並未提供任何暫時性緩解措施,籲用戶儘速升級。受影響版本與修補版號分別為vCenter 9.1需升級至9.1.0.0300、vCenter 9.0需升級至9.0.2.0100,vCenter 8.0則依分支別更新至8.0 U3k或8.0 U2f。此外,
另一項驗證繞過漏洞CVE-2026-59309也遭鎖定掃描,部分受害系統甚至同時遭兩項漏洞攻擊。
攻擊行動迅速擴散 361個IP位址淪陷
QUIRSO觀測顯示,攻擊者於漏洞揭露後第5天(8月3日)即開始入侵行動,8月4日新增151個受害IP,至8月5日累計已達343個,截至8月7日總計361個IP位址遭入侵,受害國家以德國(55個)、美國(41個)、土耳其(38個)、伊朗(26個)與法國(25個)為主。QUIRSO並提醒,此數字不能直接等同於實際受害組織數量,因部分IP位址屬雲端或主機代管服務商共用的基礎設施,實際受影響單位數可能低於此數字。
攻擊者在取得系統存取權後,部署開源工具reverse_ssh建立反向SSH連線,做為對外命令與控制(C2)通道,藉此繞過防火牆等網路防護機制並維持長期存取。值得留意的是,部
分受害系統後續遭部署以「.babyk」為副檔名的勒索軟體,加密ESXi主機日誌檔案,研究人員研判此舉恐是掩護真正入侵目的的煙霧彈,而非攻擊者最終目標。
修補未必能徹底解決 攻擊行動持續進行中
QUIRSO共同創辦人暨營運長(COO)Denis Szadkowski向外媒表示,若攻擊者已於漏洞遭修補前利用reverse_ssh建立持久化存取,即便vCenter事後完成更新,攻擊者的存取權仍可能持續存在,因此建議企業對可能受影響的系統執行鑑識調查,以排除既有入侵的可能性。
QUIRSO已釋出通用YARA規則以偵測reverse_ssh用戶端程式,但提醒合法使用該工具同樣會觸發告警。
Szadkowski並透露,攻擊活動雖已於8月4日達到高峰,但截至報導當週攻擊者仍持續入侵新受害系統,QUIRSO目前正監控攻擊者控制的reverse_ssh基礎設施,且攻擊者似乎並未察覺相關監控行動;新增受害者的速度雖已較行動初期趨緩,但數字仍持續攀升,原因是尚未修補、可被攻擊的系統數量正逐漸減少。
疑似中系駭客涉入 QUIRSO以中等信心研判歸因
QUIRSO研究人員綜合多項跡證研判,此次攻擊活動疑似由說中文、且工作時區與UTC+8(中文地區普遍採用時區)相符的駭客所發動,惟信心程度僅為中等。研究人員指出,此研判係綜合攻擊者自製腳本中出現的中文語言痕跡、疑似引用中國資安媒體研究成果、重複使用中文語言工具與管理軟體、受害者範圍不含中國大陸,以及活動模式符合UTC+8工作時段等多項跡證交叉比對後的結果。不過根據外媒報導,QUIRSO目前尚未公開具體攻擊指標(IOC),原因是相關調查仍與執法機關協同進行中,該公司預告後續將發布更完整報告,說明攻擊者基礎設施與入侵手法細節。
專家示警:vCenter淪陷 波及範圍恐為整個IT資產
對此,Aviatrix首席工程師暨偵測應變主管Matt Snyder指出,vCenter之所以成為多方威脅行為者鎖定的目標,在於該軟體於企業環境中極為普及,形同「能打開建築物內每一道門的鑰匙」。他表示,「若攻擊者鎖定vCenter,單一未經授權的遠端程式碼執行漏洞波及範圍,不會只是單一應用程式,而是整個IT資產。」
Snyder進一步指出,虛擬化環境與虛擬機器監控器(hypervisor)架構複雜,使VMware產品的修補作業較一般應用程式更為艱鉅,企業修補進度普遍偏慢。他建議企業防禦策略應以網路圍堵為核心,將vCenter等控制平面(control plane)視為不受信任區域,隔離管理介面、落實嚴格的網路微分段,並限制對外連線,以防止反向Shell建立持久化命令與控制通道。
企業因應建議
- 立即升級至官方修補版本,該漏洞目前無其他緩解方案可用
- 針對可能受影響系統執行鑑識調查,排除既有入侵的可能性
- 檢查vCenter是否存在異常新增或未預期的管理員帳號
- 落實網路微分段,將vCenter等管理介面隔離為不受信任區域並限制對外連線
- 留意QUIRSO釋出的YARA規則進行主動偵測,惟需排除合法使用reverse_ssh情境的誤判