بهره‌برداری فعال از آسیب‌پذیری بحرانی VMware vCenter؛ ایران در میان کشورهای هدف

یک آسیب‌پذیری بحرانی در VMware vCenter وارد مرحله بهره‌برداری فعال شده است. پژوهشگران شرکت امنیت سایبری کوئیِرسو (QUIRSO) شواهدی از یک کمپین گسترده علیه سامانه‌های vCenter پیدا کرده‌اند که در آن مهاجم پس از نفوذ، از ابزار Reverse SSH برای ایجاد دسترسی پایدار و ارتباط با زیرساخت تحت کنترل خود استفاده می‌کند.

این آسیب‌پذیری با شناسه CVE-2026-59310 شناخته می‌شود و امتیاز 9.8 از 10 در CVSS دارد. شرکت برودکام (Broadcom) این نقص را در ۲۹ ژوئیه ۲۰۲۶ افشا کرد و برای نسخه‌های تحت تأثیر، به‌روزرسانی امنیتی منتشر کرد. با این حال، شواهد QUIRSO نشان می‌دهد مهاجمان تنها پنج روز پس از افشای عمومی آسیب‌پذیری، بهره‌برداری از آن را آغاز کرده‌اند.

CVE-2026-59310 چیست؟

CVE-2026-59310 یک آسیب‌پذیری از نوع Directory Traversal در Syslog Server مربوط به VMware vCenter است.

بر اساس توضیحات رسمی برودکام، مهاجمی که به vCenter از طریق شبکه دسترسی داشته باشد، می‌تواند بدون نیاز به احراز هویت از این آسیب‌پذیری برای اجرای کد دلخواه استفاده کند. برودکام شدت این نقص را بحرانی (Critical) و امتیاز CVSS آن را 9.8 اعلام کرده است. برای این آسیب‌پذیری نیز هیچ راهکار موقتی ارائه نشده است.

اهمیت این آسیب‌پذیری فقط به اجرای کد روی یک سامانه محدود نمی‌شود. VMware vCenter در بسیاری از سازمان‌ها نقش لایه مدیریتی زیرساخت مجازی را بر عهده دارد و برای مدیریت ماشین‌های مجازی، میزبان‌های ESXi و پیکربندی محیط مجازی استفاده می‌شود.

در نتیجه، به خطر افتادن vCenter می‌تواند مهاجم را به بخش‌های مهم‌تری از زیرساخت سازمان نزدیک کند.

حملات تنها پنج روز پس از افشای آسیب‌پذیری آغاز شدند

بررسی‌های کوئیرسو نشان می‌دهد نخستین سامانه‌های آلوده در ۳ اوت ۲۰۲۶ با زیرساخت تحت کنترل مهاجم ارتباط برقرار کردند.

این تاریخ تنها پنج روز پس از انتشار عمومی اطلاعات مربوط به CVE-2026-59310 در ۲۹ ژوئیه است.

حجم فعالیت نیز با سرعت زیادی افزایش یافت. طبق داده‌های منتشرشده، در ۴ اوت تعداد ۱۵۱ آدرس IP جدید در ارتباط با این کمپین شناسایی شد و تا ۵ اوت، تعداد آدرس‌های شناسایی‌شده به ۳۴۳ مورد رسید.

در مجموع، کوئیرسو تا ۷ اوت ۳۶۱ آدرس IP در ۴۷ کشور را شناسایی کرده است. با این حال، این عدد الزاماً به معنای وجود ۳۶۱ سازمان یا قربانی مستقل نیست؛ برخی IPها می‌توانند متعلق به سرویس‌های ابری، ارائه‌دهندگان میزبانی یا زیرساخت‌های اشتراکی باشند.

ایران در میان پنج کشور با بیشترین آدرس‌های تحت تأثیر

یکی از نکات قابل توجه این کمپین، گستره جغرافیایی آن است.

کوئیرسو پنج کشور آلمان، آمریکا، ترکیه، ایران و فرانسه را به‌عنوان کشورهایی با بیشترین تعداد آدرس‌های IP شناسایی‌شده معرفی کرده است. مجموع آدرس‌های مرتبط با این پنج کشور به ۱۸۵ مورد از ۳۶۱ آدرس شناسایی‌شده می‌رسد.

بنابراین، ایران در میان کشورهای دارای بیشترین تعداد آدرس‌های IP تحت تأثیر شناسایی‌شده قرار دارد.

با این حال، به دلیل ماهیت داده‌های منتشرشده، نمی‌توان از این آمار نتیجه گرفت که ۳۶۱ سازمان در این کشورها هک شده‌اند. همچنین اطلاعات عمومی موجود، هویت سازمان‌های ایرانی یا نوع دقیق زیرساخت‌های تحت تأثیر در ایران را مشخص نمی‌کند.

زنجیره حمله؛ از اجرای کد تا ایجاد ماندگاری

یکی از مهم‌ترین یافته‌های کوئیرسو، مشاهده نشانه‌هایی از Persistence یا ماندگاری مهاجم پس از نفوذ اولیه است.

بر اساس تحلیل این شرکت، زنجیره حمله با سوءاستفاده از آسیب‌پذیری CVE-2026-59310 آغاز شده و پس از دسترسی اولیه، مهاجم یک Cron Job مخرب ایجاد کرده است.

این Cron Job برای اجرای ابزار reverse_ssh مورد استفاده قرار گرفته است؛ ابزاری متن‌باز که برای ایجاد ارتباطات SSH معکوس طراحی شده است.

به‌صورت ساده، مهاجم به‌جای اینکه منتظر برقراری یک اتصال ورودی به سیستم قربانی بماند، از داخل محیط قربانی یک اتصال خروجی به زیرساخت خود برقرار می‌کند.

این روش می‌تواند عبور ترافیک مخرب از برخی کنترل‌های امنیتی مبتنی بر مسدودسازی اتصالات ورودی را آسان‌تر کند و یک کانال ارتباطی برای Command and Control یا C2 در اختیار مهاجم قرار دهد.

زنجیره مشاهده‌شده را می‌توان به‌صورت زیر خلاصه کرد:

CVE-2026-59310 → اجرای کد → ایجاد Cron Job → استقرار Reverse SSH → برقراری ارتباط خروجی → حفظ دسترسی مهاجم

چرا نصب وصله به‌تنهایی کافی نیست؟

مهم‌ترین هشدار کوئیرسو این است که نصب وصله لزوماً به معنی پایان نفوذ نیست.

اگر مهاجم پیش از نصب به‌روزرسانی امنیتی وارد vCenter شده و مکانیزم ماندگاری مانند Reverse SSH ایجاد کرده باشد، ممکن است پس از به‌روزرسانی نرم‌افزار نیز مسیر دسترسی او همچنان فعال باقی بماند.

به همین دلیل، سازمان‌هایی که احتمال می‌دهند vCenter آنها پیش از نصب وصله در معرض حمله قرار گرفته باشد، نباید فرایند اصلاح را صرفاً با نصب نسخه جدید خاتمه دهند.

کوئیرسو توصیه کرده است سامانه‌های بالقوه تحت تأثیر، علاوه بر وصله شدن، تحت بررسی Forensic قرار گیرند تا وجود هرگونه دسترسی باقی‌مانده یا نشانه نفوذ مشخص شود.

این موضوع اهمیت زیادی دارد؛ زیرا به‌روزرسانی نرم‌افزار، مکانیزم ماندگاری‌ای را که مهاجم قبلاً ایجاد کرده است، لزوماً حذف نمی‌کند.

حملات هنوز ادامه دارند

بررسی کوئیرسو نشان می‌دهد فعالیت مهاجمان پس از اوج اولیه متوقف نشده است.

اگرچه سرعت شناسایی قربانیان جدید نسبت به روزهای نخست کاهش یافته، پژوهشگران همچنان شاهد برقراری ارتباط سامانه‌های جدید با زیرساخت reverse_ssh تحت کنترل مهاجم هستند.

کاهش سرعت حملات احتمالاً با کاهش تعداد سامانه‌های آسیب‌پذیر و وصله‌نشده ارتباط دارد.

با این حال، ادامه فعالیت نشان می‌دهد که پنجره تهدید هنوز بسته نشده است و سازمان‌هایی که vCenterهای خود را وصله نکرده‌اند همچنان در معرض خطر قرار دارند.

آیا یک گروه APT پشت این حملات است؟

کوئیرسو احتمال می‌دهد یک بازیگر Advanced Persistent Threat یا APT پشت این کمپین باشد.

با این حال، شواهد عمومی منتشرشده برای نسبت دادن عملیات به یک گروه مشخص کافی نیست.

پژوهشگران همچنین احتمال داده‌اند که مهاجم پیش از انتشار عمومی آسیب‌پذیری از وجود آن اطلاع داشته باشد. با این حال، فاصله پنج‌روزه میان افشای آسیب‌پذیری و مشاهده بهره‌برداری با این فرض نیز سازگار است که یک مهاجم ماهر پس از انتشار وصله، با Patch Diffing تغییرات اعمال‌شده را بررسی کرده و Exploit را در مدت کوتاهی توسعه داده باشد.

بنابراین، صرف مشاهده بهره‌برداری پنج روز پس از انتشار آسیب‌پذیری، به‌تنهایی برای انتساب آن به یک گروه APT مشخص کافی نیست.

Reverse SSH به‌تنهایی نشانه قطعی حمله نیست

کوئیرسو درباره شناسایی ابزار reverse_ssh نیز یک نکته مهم مطرح کرده است.

این ابزار متن‌باز و Dual-Use است و می‌تواند در فعالیت‌های قانونی، از جمله تست نفوذ، نیز استفاده شود.

بنابراین، مشاهده reverse_ssh به‌تنهایی اثبات نمی‌کند که یک سامانه مورد حمله قرار گرفته است.

اما اگر وجود این ابزار همراه با نشانه‌هایی مانند نصب غیرمجاز، ارتباطات خروجی غیرمنتظره، اجرای فرایندهای ناشناس روی vCenter آسیب‌پذیر یا ایجاد Cron Job غیرمجاز مشاهده شود، موضوع باید به‌عنوان یک شاخص مهم احتمالی نفوذ بررسی شود.

کوئیرسو برای شناسایی Buildهای مرتبط با reverse_ssh یک قاعده YARA نیز منتشر کرده است.

فعالیت‌های اسکن مرتبط با CVE-2026-59309

هم‌زمان با این کمپین، شرکت امنیتی دیفیوژد سایبر (Defused Cyber) از افزایش فعالیت‌های اسکن علیه VMware vCenter خبر داده است.

این فعالیت‌ها با CVE-2026-59309 مرتبط هستند؛ یک آسیب‌پذیری جداگانه و بحرانی از نوع Authentication Bypass در VMware Directory Service که آن نیز امتیاز CVSS برابر با 9.8 دارد. برودکام برای این آسیب‌پذیری نیز وصله منتشر کرده است.

با این حال، کوئیرسو تأکید کرده است که در حال حاضر شواهد کافی برای ارتباط فعالیت‌های اسکن و بهره‌برداری از CVE-2026-59309 با زیرساخت یا مهاجم مرتبط با CVE-2026-59310 وجود ندارد.

بنابراین، این دو آسیب‌پذیری باید در تحلیل‌های امنیتی دو فعالیت مجزا در نظر گرفته شوند، مگر اینکه شواهد فنی جدیدی ارتباط میان آنها را اثبات کند.

نسخه‌های آسیب‌پذیر VMware vCenter و نسخه‌های اصلاح‌شده

برودکام برای CVE-2026-59310 نسخه‌های اصلاحی زیر را ارائه کرده است:

نسخه VMware vCenter نسخه اصلاح‌شده
vCenter 9.1 9.1.0.0300
vCenter 9.0 9.0.2.0100
vCenter 8.0 8.0 U3k
VMware Cloud Foundation 5.x وصله غیرهمزمان به 8.0 U3k
VMware Telco Cloud Platform / Infrastructure طبق اصلاحیه‌های اعلام‌شده توسط برودکام

برودکام برای CVE-2026-59310 راهکار موقتی ارائه نکرده است و نصب نسخه‌های اصلاح‌شده را به‌عنوان اقدام اصلی برای رفع آسیب‌پذیری توصیه می‌کند.

توصیه‌های امنیتی به سازمان‌های استفاده‌کننده از VMware vCenter

با توجه به بهره‌برداری فعال از CVE-2026-59310، سازمان‌هایی که VMware vCenter را در زیرساخت خود دارند باید اقدامات زیر را در اولویت قرار دهند:

۱. vCenter را در سریع‌ترین زمان ممکن وصله کنید

نسخه vCenter را بررسی کنید و آن را به نسخه اصلاح‌شده ارتقا دهید. برودکام برای CVE-2026-59310 هیچ Workaroundی ارائه نکرده است.

۲. پس از وصله، احتمال نفوذ قبلی را بررسی کنید

اگر vCenter پیش از نصب وصله در معرض شبکه یا اینترنت قرار داشته است، صرفاً نصب Patch کافی نیست.

وجود Cron Jobهای غیرمجاز، فایل‌های ناشناس، فرایندهای غیرمنتظره و تغییرات مشکوک در سیستم را بررسی کنید.

۳. ارتباطات خروجی vCenter را پایش کنید

اتصالات خروجی غیرمنتظره از vCenter به آدرس‌های IP یا دامنه‌های ناشناس می‌تواند یک شاخص مهم برای شناسایی Reverse Shell یا C2 باشد.

۴. به دنبال Reverse SSH باشید

وجود reverse_ssh را در کنار سایر شاخص‌های نفوذ بررسی کنید. استفاده قانونی از این ابزار نیز ممکن است باعث ایجاد هشدار شود؛ بنابراین نتیجه YARA باید با سایر شواهد فنی تطبیق داده شود.

۵. دسترسی شبکه به vCenter را محدود کنید

رابط‌های مدیریتی vCenter نباید بدون ضرورت از شبکه‌های غیرقابل اعتماد قابل دسترسی باشند.

استفاده از Network Segmentation و Micro-segmentation می‌تواند دامنه اثر یک نفوذ احتمالی را کاهش دهد.

۶. ارتباطات خروجی را محدود کنید

محدودسازی دسترسی خروجی vCenter به مقصدهای مورد نیاز می‌تواند احتمال ایجاد کانال‌های C2 و Reverse Shell را کاهش دهد.

۷. در صورت مشاهده نشانه نفوذ، Incident Response را اجرا کنید

اگر شواهدی از سوءاستفاده از CVE-2026-59310 مشاهده شد، موضوع باید به‌عنوان یک رخداد امنیتی واقعی بررسی شود. در این شرایط، علاوه بر نصب Patch، جمع‌آوری شواهد، بررسی Forensic، Threat Hunting و ارزیابی سایر سامانه‌های متصل به vCenter اهمیت دارد.

جمع‌بندی

آسیب‌پذیری CVE-2026-59310 در VMware vCenter اکنون به‌طور فعال در حملات مورد سوءاستفاده قرار می‌گیرد. این آسیب‌پذیری بحرانی با امتیاز CVSS 9.8، امکان اجرای کد دلخواه را برای مهاجمی که به vCenter از طریق شبکه دسترسی دارد فراهم می‌کند.

QUIRSO تاکنون ۳۶۱ آدرس IP در ۴۷ کشور را در ارتباط با این کمپین شناسایی کرده است. آلمان، آمریکا، ترکیه، ایران و فرانسه در میان کشورهایی قرار دارند که بیشترین تعداد آدرس‌های تحت تأثیر در آنها شناسایی شده است. با این حال، این آمار را نباید معادل تعداد سازمان‌های قربانی دانست.

مهاجمان پس از نفوذ از Cron Job مخرب و Reverse SSH برای ایجاد ماندگاری و برقراری ارتباط خروجی با زیرساخت تحت کنترل خود استفاده کرده‌اند.

مهم‌ترین نکته برای مدافعان این است که وصله کردن VMware vCenter پایان ماجرا نیست. اگر مهاجم پیش از نصب Patch موفق به ایجاد Persistence شده باشد، ممکن است دسترسی او پس از به‌روزرسانی نیز باقی بماند.

بنابراین، سازمان‌هایی که vCenter آنها در معرض CVE-2026-59310 قرار داشته است، باید علاوه بر نصب فوری نسخه اصلاح‌شده، احتمال نفوذ قبلی و وجود سازوکارهای ماندگاری را نیز بررسی کنند.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات