Campaña activa explota vulnerabilidad crítica de VMware vCenter para acceso remoto por SSH inverso

Una vulnerabilidad crítica recientemente parcheada (CVE-2026-59310) en el servidor syslog de VMware vCenter está siendo explotada en una campaña activa para desplegar una herramienta de SSH inverso con fines de persistencia y acceso remoto. Se han identificado compromisos en 361 direcciones IP en 47 países, más de la mitad localizadas en Alemania, Estados Unidos, Turquía, Irán y Francia.

Broadcom reveló CVE-2026-59310 el 29 de julio y la describió como una vulnerabilidad crítica de traversal de directorio en el servidor syslog de vCenter que podría ser explotada por un atacante no autenticado con acceso a la red para ejecutar código arbitrario. El proveedor no ofrece soluciones alternativas ni mitigaciones y insta a los administradores de sistemas a aplicar la actualización de emergencia y consultar la publicación de preguntas frecuentes para obtener información adicional. Las siguientes versiones de vCenter abordan el problema de seguridad: vCenter 9.1 (9.1.0.0300), vCenter 9.0 (9.0.2.0100), y vCenter 8.0 (8.0 U3k o 8.0 U2f, dependiendo de la rama).

VMware vCenter es un software de gestión centralizada para controlar, monitorear y configurar la infraestructura virtual de una organización, incluyendo máquinas virtuales, servidores ESXi, configuraciones y permisos de acceso. El producto es un objetivo frecuente debido a su amplio control sobre múltiples sistemas críticos. Los atacantes pueden usar este acceso para el robo de datos y la interrupción operativa.

Según la empresa de forense digital y respuesta a incidentes (DFIR) QUIRSO, los sistemas comprometidos comenzaron a conectarse a la infraestructura controlada por los atacantes el 3 de agosto, solo cinco días después de que Broadcom revelara la falla y publicara el parche de emergencia. La campaña se expandió rápidamente, con 151 nuevas direcciones IP de víctimas observadas el 4 de agosto. Para el día siguiente, el número de IPs de víctimas alcanzó 343. Sin embargo, QUIRSO señala que identificó un total de 361 IPs de víctimas para el 7 de agosto.

Después de obtener acceso a sistemas vCenter vulnerables, el atacante desplegó el framework de código abierto reverse_ssh para establecer persistencia y obtener acceso remoto. La conexión SSH inversa proporciona un canal de comando y control (C2) saliente y también puede ayudar a evadir firewalls u otras medidas de seguridad de red.

QUIRSO ha publicado una regla YARA genérica que detecta binarios de clientes reverse_ssh. Se debe tener en cuenta que el uso legítimo de la herramienta también activa la alerta. Los investigadores creen que un actor de amenaza persistente avanzado (APT) está detrás de la actividad de explotación, aunque no proporcionaron evidencia para respaldar esto y están reteniendo indicadores específicos debido a la coordinación en curso con las autoridades policiales.

QUIRSO planea un informe de seguimiento más detallado que cubra la infraestructura del atacante, las técnicas, la persistencia y la actividad posterior a la explotación. BleepingComputer ha contactado a Broadcom para obtener una declaración sobre los hallazgos de QUIRSO, pero no ha recibido respuesta al momento de la publicación.

Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas. Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. El Blue Report 2026 mide las defensas técnica por técnica a través de 338 millones de simulaciones realizadas en entornos de producción de clientes.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *