事件概述
德国数字取证公司 QUIRSO 于 2026 年 8 月公布其对 VMware vCenter 全球攻击事件的复盘报告:Broadcom 在 7 月 29 日发布的 VMSA-2026-0006 安全公告中披露的 CVE-2026-59310 vCenter Syslog 服务目录遍历(CVSS 9.8)与 CVE-2026-59309 vCenter Directory Service 认证绕过(CVSS 9.8)在公开当天即被攻击者扫描,仅五天内即发现 361 个受害者 IP 地址分布在 47 个国家,攻击者将 vCenter Server Appliance 的管理平面权限拿下后下放持久化通道,并在 ESXi 主机上启动 .babyk 后缀的 Babuk 系勒索软件加密器。QUIRSO 以“中等信心”将其归因为中文圈背景的 APT 团伙,依据包括脚本注释/HTTP body 中残留的中文字符串、来自国内安全会议公开研究的引用、管理类工具与日志文件命名(沿用 CVE 编号)以及攻击者刻意回避中国大陆 IP 受害的受害者画像。
技术细节
攻击链从外部未认证网络访问 vCenter 443 端口开始:
- 初始投递:CVE-2026-59310 Syslog 服务的路径遍历允许攻击者在不认证的情况下向 vCenter Server Appliance(VCSA)写入任意文件(如系统级 cron),为后续执行扫清障碍;
- 认证夺取:同步使用 CVE-2026-59309 绕过 vCenter Directory Service 认证,攻击者获得 vCenter 管理平面权限,能够调用 vSphere API 创建本地账户、修改系统配置;
- 持久化:通过 cron 周期从指定 IP 拉取 shell 脚本并执行,脚本内置
reverse_ssh(开源反向 SSH 框架)作为 C2 通道。由于reverse_ssh是出站拨号,可在仅允许出站 NAT 的企业环境中绕过入站防御; - 横向与勒索:在 ESXi 主机上投放 Babuk 系勒索软件,加密 VMFS 数据存储并以 .babyk 作为文件扩展名,与 2021 年 Babuk 泄露源代码后的二次复用家族一致。
关键时间线:
- 2026-07-29:Broadcom 发布 VMSA-2026-0006,提到 Broadcom FAQ 当时未观测到利用;
- 2026-08-03:QUIRSO 抓到已失陷 VCSA 与攻击者基础设施通信;
- 2026-08-05:在 361 个受害 IP 中已有 95% 出现中毒迹象;
- 2026-08-22:CISA 将 Oracle HTTP Server/WebLogic Server Proxy Plug-in 的同周高危 CVE-2026-21962 加入 KEV,提示供应链式基础设施攻击加速。
Broadcom 没有提供 CVE-2026-59310 的官方变通方案,补丁是唯一已知的初始入口缓解手段。
影响范围
- 受影响的固定版本:VCSA 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k / 8.0 U2f 及更高分支;先前所有官方支持的 vCenter 7/8/9 版本皆受影响;
- 地理分布:德国、美国、土耳其、伊朗、法国五国合计 185 个受害 IP;中国不在受害之列,进一步支持攻击者刻意回避;
- 受影响的虚拟化平台包括 vSphere、VMware Cloud Foundation、vSphere Foundation;
- 勒索软件 .babyk 与 2021 年 Babuk 源码公开后演化的家族一致,使用 ESXi shell 命令直接对 VMFS 数据存储进行加密集群爆破。
修复建议
- 立即升级 vCenter 到 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k / 8.0 U2f 或更新版本,升级完成后立即重启 vSphere Client、vCenter 与 ESXi;升级 HA/DRS 集群时切勿忘记单独滚动升级每个节点;
- 检查并清理 vCenter 上的所有 cron 条目(
/var/spool/cron/与/etc/crontab),重点排查包含外网 URL 的拉取脚本、对 cron job 的修改记录; - 使用 ESXi 命令 (
find / -name '*.babyk' -o -name 'HOW_TO_DECRYPT*') 巡检勒索软件痕迹,所有*.babyk文件、HOW_TO_DECRYPT.txt文件都不应出现; - 审计 vCenter 中近期创建的管理员账户,对异常账户执行禁用、删除与相关登录会话失效;
- 梳理出站 SSH 连接记录,
reverse_ssh会建立 TCP 22 反向隧道到攻击者控制的服务器,需要在防火墙/SDN 中封禁已知 C2 IP; - 对所有管理平面(vCenter、ESXi 管理)启用源 IP 白名单 + 强制 SSH 双因素;
- 将 vSphere 升级与凭证轮换纳入 24 小时变更窗口:vCenter SSO 密码、ESXi root 密码、vSphere Automation 脚本凭据等必须全部刷新;
- 对尚未升级的实例采取临时遏制:禁用 Syslog 远程接收、限制 vCenter 443 仅允许堡垒机出口 IP。