الأمن السيبراني

استغلال ثغرة VMware vCenter للحصول على وصول دائم عن بُعد

تستمر التهديدات السيبرانية في التطور، حيث يستغل المهاجمون ثغرات جديدة لتحقيق أهدافهم. في هذا المقال، نستعرض واحدة من الثغرات الحرجة في VMware vCenter.

استغلال المهاجمين لثغرة VMware vCenter للحصول على وصول دائم عن بُعد

بدأ المهاجمون في استغلال ثغرة أمنية حرجة تم تصحيحها مؤخرًا في Broadcom VMware vCenter، وفقًا لاكتشافات جديدة من QUIRSO.

الثغرة المعنية هي CVE-2026-59310 (درجة CVSS: 9.8)، وهي ثغرة في تجاوز الدليل في خادم VMware vCenter يمكن لمهاجم يمتلك وصولاً للشبكة استغلالها لتنفيذ تعليمات برمجية عشوائية. تم إصدار تصحيحات لهذه الثغرة من قبل Broadcom في أواخر الشهر الماضي.

قالت الشركة الألمانية للأمن السيبراني إنها اكتشفت النشاط بعد انخراطها في استجابة لحادث. يُقال إن سلسلة الهجمات أظهرت نشاط تجاوز المسار يتماشى مع الثغرة، تلاها نشر وظيفة cron خبيثة لإنشاء استمرارية على المضيف باستخدام reverse_ssh، وهي أداة مفتوحة المصدر تُستخدم لإنشاء اتصالات SSH مع بنية تحتية يسيطر عليها المهاجم.

تم العثور على الأنظمة المهددة التي حددتها QUIRSO وهي تتواصل أولاً مع مجالات المهاجمين في 3 أغسطس، بعد خمسة أيام من إعلان Broadcom عن الثغرة علنًا. في المجمل، هناك ما يصل إلى 361 عنوان IP فريد للضحايا موزعة عبر 47 دولة. تقع معظمها في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا.

“بينما قد يكون لدى المهاجم معرفة مسبقة بالثغرة، فإن الارتباط القوي بين وقت الكشف والاستغلال يشير إلى أن الكشف كان نقطة البداية الحقيقية للحملة،” أضافت QUIRSO.

ليس من الواضح من يقف وراء حملة الاستغلال، ولكن يُعتقد أنها من عمل جهة تهديد مستمرة متقدمة (APT).

من الجدير بالذكر أن أجهزة VMware كانت هدفًا مغريًا للمهاجمين الصينيين مثل UNC5174، الذين قاموا بتسليح الثغرات الأمنية التي تؤثر على VMware Tools وVMware vCenter في حملات تجسس متنوعة.

في أبريل 2025، كشفت SentinelOne عن تفاصيل مجموعة تهديد مرتبطة بالصين تُدعى PurpleHaze التي استهدفت كيانًا حكوميًا في جنوب آسيا باستخدام باب خلفي لنظام Windows يسمى GoReShell، والذي يستخدم وظائف من أداة reverse_ssh لإنشاء اتصالات SSH عكسية مع مضيفين يسيطر عليهم المهاجم.

يُعتبر استخدام reverse_ssh ملحوظًا لأنه يسمح للمهاجم بإنشاء اتصال خارجي مع نقطة نهائية تحت سيطرته، متجاوزًا بشكل فعال الضوابط الأمنية المصممة لمنع الطلبات الواردة المشبوهة.

“وجود reverse_ssh يجب ألا يُعتبر، بمفرده، دليلًا على النشاط الخبيث،” لاحظت QUIRSO. “بالإضافة إلى ذلك، مع التثبيت غير المصرح به، والاتصالات الخارجية غير المتوقعة أو التنفيذ على جهاز vCenter عرضة للخطر، فإنه يشكل مؤشرًا عالي الأولوية يتطلب التحقيق.”

يأتي الكشف في الوقت الذي قالت فيه Defused Cyber إنها تلاحظ زيادة في الفحص ضد VMware vCenter مما يدل على جهود استغلال محتملة تستهدف CVE-2026-59309 (درجة CVSS: 9.8).

“تقوم صناديق العسل لدينا بتسجيل زيادة في بصمات الأصابع – مثل اختبارات النسخة عبر POST /sdk/ (RetrieveServiceContent) ومشاهدات تدفق SSO SAML /websso – بالتزامن مع VMSA-2026-0006 من Broadcom (CVE-2026-59309، تجاوز مصادقة غير مصرح به في vmdir، CVSS 9.8)،” قالت الشركة المتخصصة في الأمن السيبراني.

قال دينيس سزادكوفسكي، المدير التنفيذي والشريك المؤسس لشركة QUIRSO GmbH، لـ The Hacker News إنه لا توجد أدلة كافية في هذه المرحلة لربط جهود الاستغلال والفحص باستخدام CVE-2026-59309 مع مجموعة الاقتحام أو البنية التحتية للمهاجم المرتبطة بـ CVE-2026-59310.

“ما يمكننا قوله بثقة أكبر هو أن النشاط الذي تحققنا منه يمثل اختراقًا ناجحًا بدلاً من مجرد محاولات استغلال، والأدلة الجنائية تشير بقوة نحو CVE-2026-59310 كمتجه الوصول الأولي،” أضاف سزادكوفسكي.

مع تزايد التهديدات، من الضروري أن تبقى على اطلاع دائم بأحدث الثغرات الأمنية وطرق الحماية الفعالة. اتخذ خطوات لحماية أنظمتك.

مقالات ذات صلة

زر الذهاب إلى الأعلى