أعلنت شركة QUIRSO الألمانية للأمن السيبراني عن رصدها حملة استغلال نشطة تستهدف ثغرة خطيرة في VMware vCenter تحمل الرمز CVE-2026-59310 (درجة خطورة 9.8). الثغرة، التي تم إصلاحها مؤخرًا من قبل Broadcom، هي ثغرة اجتياز الأدلة (Directory Traversal) تتيح للمهاجمين تنفيذ أوامر عشوائية على الخادم بمجرد امتلاكهم وصولًا شبكيًا.
تفاصيل الهجوم
خلال تحقيقات الاستجابة للحوادث، لاحظ الباحثون نشاطًا يتوافق مع استغلال الثغرة، تلاه نشر مهمة مجدولة خبيثة (cron job) لتثبيت أداة reverse_ssh، وهي أداة مفتوحة المصدر تُستخدم لإنشاء اتصالات SSH عكسية مع بنية تحت سيطرة المهاجمين. هذا الأسلوب يمنح المهاجمين وصولًا مستمرًا إلى الأنظمة المصابة، مع تجاوز أنظمة الحماية التي تركز عادةً على مراقبة الاتصالات الواردة.
حجم الاستهداف
- تم رصد 361 عنوان IP فريدًا ضحية موزعة على 47 دولة.
- الدول الأكثر تضررًا: ألمانيا، الولايات المتحدة، تركيا، إيران، وفرنسا.
- أول اتصال بين الأنظمة المخترقة والبنية التحتية للمهاجمين سُجل في 3 أغسطس، أي بعد خمسة أيام فقط من إعلان Broadcom عن الثغرة.
خلفيات التهديد
رغم عدم وضوح هوية المهاجمين، يُعتقد أن الحملة مرتبطة بجهة تهديد متقدمة (APT). تاريخيًا، كانت ثغرات VMware هدفًا مغريًا لمجموعات مرتبطة بالصين مثل UNC5174، التي استغلت ثغرات في VMware Tools وvCenter في حملات تجسس. في أبريل 2025، كشفت SentinelOne عن مجموعة صينية أطلقت عليها اسم PurpleHaze، استخدمت برمجية خبيثة باسم GoReShell تعتمد على وظائف من reverse_ssh لإنشاء اتصالات عكسية.
مؤشرات إضافية
- شركة Defused Cyber رصدت زيادة في عمليات المسح ضد vCenter مرتبطة بالثغرة الأخرى CVE-2026-59309 (تجاوز المصادقة – CVSS 9.8).
- ومع ذلك، أكدت QUIRSO أن الأدلة الجنائية تشير بثقة أكبر إلى أن CVE-2026-59310 كان هو نقطة الدخول الأولية في الهجمات الأخيرة.
توصيات أمنية
- تثبيت تحديثات Broadcom الأخيرة فورًا على جميع أنظمة vCenter.
- مراجعة الأنظمة بحثًا عن مهام cron غير مصرح بها أو اتصالات reverse_ssh غير متوقعة.
- مراقبة الاتصالات الصادرة إلى نطاقات غير معروفة.
- تقييد الوصول الشبكي إلى vCenter عبر جدران الحماية وسياسات الشبكة.






























