Campaña APT aprovecha CVE-2026-59310 en VMware vCenter para desplegar Ransomware Babuk
Investigadores de ciberseguridad atribuyen a un presunto actor APT con nexos en China la explotación activa de una vulnerabilidad crítica (CVE-2026-59310, CVSS 9.8) en VMware vCenter Server. La falla, un recorrido por directorios que permite ejecución de código arbitrario en el contexto root del appliance vCenter, fue parcheada por Broadcom el 29 de julio de 2026. Según el equipo de respuesta alemana QUIRSO, la campaña comenzó cinco días después de la divulgación pública y afectó al menos a 361 direcciones IP únicas en 47 países, con mayor incidencia en Alemania, EE. UU., Turquía, Irán y Francia. Los indicadores lingüísticos, patrones operativos y reutilización de herramientas sugerían un actor de habla china, operando en horario compatible con UTC+08:00.
La intrusión aprovechó tanto CVE-2026-59310 como CVE-2026-59309 (bypass de autenticación). La explotación implicó la colocación de un archivo cron malformado (/etc/cron.d/zz-poc59310-syslog.log) que ejecutó comandos para descargar y ejecutar una puerta trasera denominada "linuxFile" desde infraestructura controlada por el atacante. Esta implant establece un canal WebSocket para recibir órdenes, ejecutarlas vía /bin/sh y persistir mediante systemd y cron. Adicionalmente, los atacantes descargaron y ejecutaron un script "esxi.sh" que desplegó un cliente reverse SSH y creó cuentas locales (por ejemplo "adminuser", "vcadmin", "vcenter_admin") y una entrada sudoers que otorgaba privilegios sin contraseña al servicio perfcharts. Se observó abuso de la API REST/vSphere para descubrimiento y movimientos posteriores.
El actor también intentó borrar evidencias y complicar el análisis: uso de cron para limpiar artefactos, publicación de una utilidad llamada "tmpclean" en GitHub que automatiza la eliminación de /tmp cada hora, y ofuscación XOR de las direcciones de C2. En al menos una muestra se desplegó un cifrador en hosts ESXi que renombró archivos con la extensión ".babyk" (familia derivada de Babuk), aunque no está claro si el cifrado fue el objetivo principal o una cortina de humo para ocultar la intrusión.
La explotación de CVE-2026-59310 permite ejecución inmediata como root en vCenter Appliance, lo que posibilita despliegues masivos contra ESXi, creación de cuentas administrativas, exfiltración o despliegue de ransomware. La campaña mostró técnicas de persistencia (systemd, cron), ejecución remota (SSH inverso), eliminación de evidencias y C2 sobre WebSocket.
Versiones Afectadas
| Producto | Versiones afectadas | Componente afectado | Versión corregida / Acción recomendada |
|---|---|---|---|
| VMware vCenter Server | 8.0 anteriores a 8.0 U3k | vCenter / Directory Service | Actualizar a 8.0 U3k o posterior |
| VMware vCenter Server | 9.0.x.x anteriores a 9.0.2.0100 | vCenter / Directory Service | Actualizar a 9.0.2.0100 o posterior |
| VMware vCenter Server | 9.1.x.x anteriores a 9.1.0.0300 | vCenter / Directory Service | Actualizar a 9.1.0.0300 o posterior |
| VMware Cloud Foundation | 5.x | vCenter integrado | Aplicar Async Patch correspondiente a vCenter 8.0 U3k |
| VMware Cloud Foundation | 9.0.x.x | vCenter integrado | Actualizar a 9.0.2.0100 |
| VMware Cloud Foundation | 9.1.x.x | vCenter integrado | Actualizar a 9.1.0.0300 |
| VMware vSphere Foundation | 9.0.x.x | vCenter | Actualizar a 9.0.2.0100 |
| VMware vSphere Foundation | 9.1.x.x | vCenter | Actualizar a 9.1.0.0300 |
| VMware Telco Cloud Platform | 3.0 | vCenter | Aplicar la corrección indicada por Broadcom |
| VMware Telco Cloud Platform | 4.x | vCenter | Aplicar la corrección indicada por Broadcom |
| VMware Telco Cloud Platform | 5.0.x | vCenter | Aplicar la corrección indicada por Broadcom |
| VMware Telco Cloud Platform | 5.1.x | vCenter | Aplicar la corrección indicada por Broadcom |
| VMware Telco Cloud Infrastructure | 3.0 | vCenter | Aplicar la corrección indicada por Broadcom |
Recomendaciones
- Aplicar de inmediato los parches oficiales: instalar la actualización liberada por Broadcom para corregir CVE-2026-59310 y CVE-2026-59309.
- Auditar cuentas administrativas en vCenter y ESXi: revisar, eliminar cuentas y claves sospechosas (ej. vcenter_admin, adminuser, vcadmin) y forzar rotación de contraseñas y claves SSH.
- Revisar y endurecer configuraciones de sudoers y servicios que permitan elevación sin contraseña.
- Monitorizar y bloquear las direcciones y dominios de C2 identificados, restringir tráfico saliente innecesario y segmentar acceso a vCenter.
- Detectar y eliminar cronjobs y unidades systemd no autorizadas; conservar imágenes y logs forenses antes de cualquier limpieza.
- Implementar detección de comportamiento (ejecuciones desde /etc/cron.d, creación de archivos "-syslog.log", conexiones WebSocket salientes anómalas, uso de User-Agent inusual como "GoodMoodle-VCFleet/1.0").
- Revisar integridad de los sistemas ESXi y restaurar desde backups limpios si se confirma cifrado; aislar hosts afectados.
- Revisar repositorios públicos vinculados a la infraestructura atacante (por ejemplo GitHub pikpak0066/tmpclean) como parte del análisis de TTPs.
- Mantener comunicaciones de respuesta a incidentes y notificar a stakeholders y proveedores de nube si hay compromiso de entornos gestionados.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
intel.se9ly9upbhay.shop | URL |
5[.]34[.]177[.]38 | IPV4 |
185[.]144[.]28[.]120 | IPV4 |
192[.]255[.]141[.]13 | IPV4 |
5[.]34[.]176[.]100 | IPV4 |
146[.]59[.]252[.]178 | IPV4 |
CVEs
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0001 | Initial Access |
|
| TA0002 | Execution |
|
| TA0003 | Persistence |
|
| TA0006 | Credential Access |
|
| TA0007 | Discovery |
|
| TA0008 | Lateral Movement |
|
| TA0011 | Command and Control |
|
| TA0005 | Defense Evasion |
|
| TA0040 | Impact |
|
Referencias
https://thehackernews.com/2026/08/suspected-china-nexus-actor-exploits.html
https://nvd.nist.gov/vuln/detail/CVE-2026-59309