VMware vCenter 路径遍历漏洞遭中国关联 APT 利用部署 Babuk 勒索软件:361 台 IP 横跨 47 国

事件概述

德国数字取证公司 QUIRSO 于 2026 年 8 月公布其对 VMware vCenter 全球攻击事件的复盘报告:Broadcom 在 7 月 29 日发布的 VMSA-2026-0006 安全公告中披露的 CVE-2026-59310 vCenter Syslog 服务目录遍历(CVSS 9.8)与 CVE-2026-59309 vCenter Directory Service 认证绕过(CVSS 9.8)在公开当天即被攻击者扫描,仅五天内即发现 361 个受害者 IP 地址分布在 47 个国家,攻击者将 vCenter Server Appliance 的管理平面权限拿下后下放持久化通道,并在 ESXi 主机上启动 .babyk 后缀的 Babuk 系勒索软件加密器。QUIRSO 以“中等信心”将其归因为中文圈背景的 APT 团伙,依据包括脚本注释/HTTP body 中残留的中文字符串、来自国内安全会议公开研究的引用、管理类工具与日志文件命名(沿用 CVE 编号)以及攻击者刻意回避中国大陆 IP 受害的受害者画像。

技术细节

攻击链从外部未认证网络访问 vCenter 443 端口开始:

  1. 初始投递:CVE-2026-59310 Syslog 服务的路径遍历允许攻击者在不认证的情况下向 vCenter Server Appliance(VCSA)写入任意文件(如系统级 cron),为后续执行扫清障碍;
  2. 认证夺取:同步使用 CVE-2026-59309 绕过 vCenter Directory Service 认证,攻击者获得 vCenter 管理平面权限,能够调用 vSphere API 创建本地账户、修改系统配置;
  3. 持久化:通过 cron 周期从指定 IP 拉取 shell 脚本并执行,脚本内置 reverse_ssh(开源反向 SSH 框架)作为 C2 通道。由于 reverse_ssh 是出站拨号,可在仅允许出站 NAT 的企业环境中绕过入站防御;
  4. 横向与勒索:在 ESXi 主机上投放 Babuk 系勒索软件,加密 VMFS 数据存储并以 .babyk 作为文件扩展名,与 2021 年 Babuk 泄露源代码后的二次复用家族一致。

关键时间线:

  • 2026-07-29:Broadcom 发布 VMSA-2026-0006,提到 Broadcom FAQ 当时未观测到利用;
  • 2026-08-03:QUIRSO 抓到已失陷 VCSA 与攻击者基础设施通信;
  • 2026-08-05:在 361 个受害 IP 中已有 95% 出现中毒迹象;
  • 2026-08-22:CISA 将 Oracle HTTP Server/WebLogic Server Proxy Plug-in 的同周高危 CVE-2026-21962 加入 KEV,提示供应链式基础设施攻击加速。

Broadcom 没有提供 CVE-2026-59310 的官方变通方案,补丁是唯一已知的初始入口缓解手段

影响范围

  • 受影响的固定版本:VCSA 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k / 8.0 U2f 及更高分支;先前所有官方支持的 vCenter 7/8/9 版本皆受影响;
  • 地理分布:德国、美国、土耳其、伊朗、法国五国合计 185 个受害 IP;中国不在受害之列,进一步支持攻击者刻意回避;
  • 受影响的虚拟化平台包括 vSphere、VMware Cloud Foundation、vSphere Foundation;
  • 勒索软件 .babyk 与 2021 年 Babuk 源码公开后演化的家族一致,使用 ESXi shell 命令直接对 VMFS 数据存储进行加密集群爆破。

修复建议

  1. 立即升级 vCenter 到 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k / 8.0 U2f 或更新版本,升级完成后立即重启 vSphere Client、vCenter 与 ESXi;升级 HA/DRS 集群时切勿忘记单独滚动升级每个节点;
  2. 检查并清理 vCenter 上的所有 cron 条目(/var/spool/cron//etc/crontab),重点排查包含外网 URL 的拉取脚本、对 cron job 的修改记录;
  3. 使用 ESXi 命令 (find / -name '*.babyk' -o -name 'HOW_TO_DECRYPT*') 巡检勒索软件痕迹,所有 *.babyk 文件、HOW_TO_DECRYPT.txt 文件都不应出现;
  4. 审计 vCenter 中近期创建的管理员账户,对异常账户执行禁用、删除与相关登录会话失效;
  5. 梳理出站 SSH 连接记录,reverse_ssh 会建立 TCP 22 反向隧道到攻击者控制的服务器,需要在防火墙/SDN 中封禁已知 C2 IP;
  6. 对所有管理平面(vCenter、ESXi 管理)启用源 IP 白名单 + 强制 SSH 双因素;
  7. 将 vSphere 升级与凭证轮换纳入 24 小时变更窗口:vCenter SSO 密码、ESXi root 密码、vSphere Automation 脚本凭据等必须全部刷新;
  8. 对尚未升级的实例采取临时遏制:禁用 Syslog 远程接收、限制 vCenter 443 仅允许堡垒机出口 IP。

参考来源