Actor APT vinculado a China explota vulnerabilidad en VMware vCenter y despliega ransomware Babuk
En resumen
Este artículo analiza los indicadores técnicos publicados por QUIRSO, la cadena de explotación observada y las lecciones para equipos DevSecOps que gestionan infraestructura de virtualización crítica.
¿Qué es CVE-2026-59310?
CVE-2026-59310 es una falla de traversée de directorios en VMware vCenter Server que permite a un atacante remoto sin autenticación ejecutar código arbitrario. La vulnerabilidad recibió una puntuación CVSS de 9.8 sobre 10, lo que la coloca en el nivel máximo de severidad. El vector de ataque es la red, no requiere interacción del usuario y explota una validación insuficiente de rutas en el manejo de archivos del componente de vCenter.
Broadcom publicó el parche el 29 de julio de 2026. La divulgación pública llegó el mismo día, lo que dio a los atacantes una ventana de cinco días antes del inicio observado de la explotación masiva. Para una vulnerabilidad de esta severidad, cinco días es suficiente para que múltiples grupos de amenazas diferentes intenten la explotación.
Para los profesionales DevSecOps que gestionan infraestructura de virtualización, vCenter es un objetivo especialmente atractivo porque:
- Controla todas las VMs del entorno. - Tiene acceso a las credenciales de los hosts ESXi. - Es accesible desde la red de gestión. - Su compromiso equivale, en la práctica, al compromiso del datacenter.
La cadena de QUIRSO se aprovecha precisamente de esa posición privilegiada.
La atribución: China-nexus, no confirmado
QUIRSO publicó su análisis en Medium con un nivel de confianza moderado. La atribución a un actor de habla china se basa en cinco indicadores:
1. **Artefactos en chino** en scripts creados por el atacante. Los nombres de archivo y las cadenas de comentario contienen caracteres chinos simplificados. 2. **Reutilización de investigación de una publicación china** de seguridad. El código del exploit muestra similitudes con código publicado en un blog de seguridad chino, sugiriendo que el actor reutilizó investigación pública de su propia comunidad lingüística. 3. **Uso repetido de herramientas y software de gestión en chino**. Las herramientas de movimiento lateral y los paneles de gestión desplegados por el atacante están en chino simplificado. 4. **Victimología que excluye a China continental**. Ninguna de las 361 direcciones IP comprometidas está ubicada en China continental, lo cual es consistente con un actor estatal que evita comprometer infraestructura nacional. 5. **Patrones de actividad compatibles con horario laboral UTC+08:00**. Los timestamps de la actividad del atacante corresponden a horarios laborales normales en China, Singapur y Malasia.
La atribución APT no es concluyente — QUIRSO lo señala explícitamente — pero la convergencia de cinco indicadores independientes hace que la hipótesis sea razonable para planificación defensiva.
Alcance geográfico de la campaña
La campaña afectó a 361 direcciones IP únicas en 47 países. La distribución por país, según QUIRSO:
- Alemania: 55 - Estados Unidos: 41 - Turquía: 38 - Irán: 26 - Francia: 25 - Resto: 176 distribuidos en 42 países adicionales
La concentración en Alemania y Estados Unidos es notable pero no definitiva. Alemania es uno de los mayores mercados de VMware vCenter en Europa, lo cual explica parcialmente la sobrerrepresentación. El componente APT sugiere objetivos seleccionados más que infección oportunista masiva, pero el volumen total indica una operación a escala industrial.
Cadena de explotación observada
QUIRSO publicó detalles técnicos específicos sobre la cadena. Hay dos rutas distintas que convergen en el mismo objetivo final.
### Ruta 1: explotación de CVE-2026-59309
CVE-2026-59309 es una falla de evasión de autenticación en vCenter. La evidencia de QUIRSO muestra actividad maliciosa consistente con explotación de CVE-2026-59309 desde el 1 de agosto de 2026, apenas tres días después del parche inicial. La primera acción fue la creación de una cuenta administrativa en vCenter, hecha desde la dirección IP 146.59.252[.]178.
Interesante: no se observaron eventos de login para la cuenta administrativa legítima que supuestamente creó esta nueva cuenta. Eso sugiere que el atacante:
- O bien comprometió esa cuenta y usó un método que no genera eventos de login auditables. - O bien explotó una ruta directa a la creación de cuenta sin pasar por la API de autenticación estándar.
Después de crear la cuenta, el atacante realizó descubrimiento de vSphere vía la API REST el 3 de agosto, usando cadenas de User-Agent como `GoodMoodle-VCFleet/1.0`, intentando enmascarar la actividad como tráfico legítimo de VMware. VCF Fleet es una capacidad de gestión centralizada introducida en VMware Cloud Foundation 9.0 para desplegar, escalar, parchear y operar múltiples instancias de VCF. Cubre VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster y workload domains. El User-Agent falsificado intenta pasar por una herramienta legítima de VMware para evitar detección en logs.
La cuenta "vcenter_admin" creada durante esta fase no fue usada en las fases posteriores del ataque, según QUIRSO. Es probable que los atacantes la reservaran como persistencia adicional en caso de que el canal principal de RCE fuera detectado y eliminado.
### Ruta 2: explotación de CVE-2026-59310
Esta es la ruta principal de la cadena. La primera actividad observada fue el logging por el daemon cron (crond) de un archivo de cron malformado llamado `zz-poc59310-syslog.log`. El nombre del archivo es explícito: referencia directa al identificador CVE y al hecho de que es una prueba de concepto posterior a la divulgación pública.
El sufijo `-syslog.log` también imita la convención de nombres del archivo de syslog remoto de vCSA, pero el archivo aparece bajo `/etc/cron.d` en lugar del directorio de salida de syslog configurado. Eso sugiere que el atacante abusó del servidor de syslog de vCSA para colocar archivos en una ubicación de ejecución privilegiada. Algunos archivos estaban malformados y cron no los ejecutó, pero al menos un archivo sí se ejecutó y colocó el backdoor `linuxFile` en el sistema.
El siguiente paso en la cadena: un comando `curl` (o alternativamente `wget`) para recuperar un backdoor desde `5.34.177[.]38:9861`, ejecutarlo y luego eliminar el archivo de log. La dirección IP y el puerto son infraestructura de comando y control del atacante.
### El backdoor linuxFile
El implante `linuxFile` está diseñado para proporcionar ejecución remota de comandos al atacante. Establece una conexión a su controlador a través de un canal WebSocket para recibir instrucciones, las ejecuta mediante `/bin/sh` y transmite los resultados de vuelta.
WebSocket como canal de comando y control es interesante desde la perspectiva defensiva. Las conexiones WebSocket persistentes son difíciles de distinguir del tráfico legítimo en logs de firewall, especialmente cuando el endpoint está en un puerto estándar. Para los analistas de SOC, buscar conexiones WebSocket de larga duración desde vCenter a IPs externas es un indicador útil.
### Payload final: ransomware Babuk
La fase final de la cadena es el despliegue de una variante de ransomware derivada de Babuk adaptada para Linux. Babuk原始 es una familia de ransomware cuyo código fuente se filtró en 2021, dando lugar a múltiples variantes. La versión observada en esta campaña parece ser una de esas variantes reutilizadas.
El ransomware Babuk original atacaba principalmente entornos Windows, pero la filtración del código facilitó el desarrollo de variantes Linux que ahora son populares entre operadores que atacan infraestructura de virtualización. La razón es estructural: cifrar los archivos de disco de las VMs en un datastore ESXi es un objetivo de alto impacto para afectar al mayor número posible de sistemas en una sola operación.
Indicadores de compromiso publicables
QUIRSO publicó varios IoCs utilizables:
- **Direcciones IP de origen de ataques**: 146.59.252[.]178 (creación de cuenta admin), 5.34.177[.]38:9861 (servidor de descarga del backdoor). - **Hash de archivo**: para `linuxFile` (no incluido en el artículo público pero compartible bajo solicitud con organizaciones de investigación). - **User-Agent anómalo**: `GoodMoodle-VCFleet/1.0` y variantes similares que intenten suplantar a VCF Fleet. - **Nombres de archivo**: cualquier archivo bajo `/etc/cron.d/` que siga el patrón `zz-poc<CVE-id>-syslog.log`. - **Procesos anómalos**: cualquier proceso `linuxFile`, `curl` o `wget` ejecutado desde `/etc/cron.d/`.
Mitigaciones para equipos DevSecOps
**1. Parcheo inmediato de vCenter.** La prioridad es confirmar que todas las instancias de vCenter Server Appliance (vCSA) tienen aplicado el parche de Broadcom del 29 de julio de 2026 o superior. Para entornos con vCenter en HA o linked mode, verificar todos los nodos.
```bash # Verificar versión de vCenter desde SSH o VAMI # En la consola VAMI (puerto 5480): # La versión debe mostrar el parche 7.0 U3o o 8.0 U3e o superior según línea ```
**2. Segmentación de la red de gestión.** vCenter no debe ser accesible desde internet ni desde redes corporativas generales. Acceso restringido a una VLAN de gestión dedicada con bastion o jump host. Esta es una de las recomendaciones más repetidas y menos implementadas.
**3. Monitoreo de syslog.** Activar forwarding de syslog de vCenter a un SIEM con alertas sobre cualquier escritura en `/etc/cron.d/`. Esta ruta es la que los atacantes abusaron para colocar archivos maliciosos.
**4. Detección de la cadena específica.** Reglas SIEM para:
```spl # Regla SPL (Splunk) para detectar creación de archivos en /etc/cron.d/ index=vcsa sourcetype=syslog "/etc/cron.d/zz-poc" | stats count by host, file_name ```
**5. Auditoría de cuentas administrativas.** Revisar todas las cuentas administrativas en vCenter, especialmente cualquier cuenta creada entre el 1 y el 15 de agosto de 2026. La cuenta "vcenter_admin" es la firma de la cadena CVE-2026-59309.
**6. Reglas de firewall saliente.** Bloquear conexiones WebSocket de larga duración desde vCenter a IPs externas. vCenter tiene un conjunto conocido de endpoints legítimos para actualizaciones y telemetría; cualquier otro debería generar alerta.
**7. Desactivación de API REST para discovery.** Si tu organización no usa la API REST de vSphere para discovery, desactivarla reduce la superficie de ataque lateral.
Lo que la cadena nos enseña
Tres lecciones importantes de este caso:
**El movimiento lateral a través de syslog es elegante.** Los atacantes abusaron de un canal que los administradores tienen en su lista de permitidos. Colocar archivos maliciosos bajo `/etc/cron.d/` vía syslog es una técnica que evade la mayoría de las detecciones porque el syslog es tráfico esperado.
**La atribución no requiere certeza.** QUIRSO publicó con confianza moderada y eso fue suficiente para informar decisiones defensivas. Esperar atribución confirmada antes de actuar es un error estratégico. Cuando múltiples indicadores convergen en una hipótesis razonable, planificar contra esa hipótesis es razonable.
**La ventana de cinco días fue suficiente.** Broadcom publicó el parche y los atacantes empezaron a operar antes de que la mayoría de las organizaciones completaran su ciclo de parchado. Esto es consistente con el patrón de ransomware moderno: las campañas se mueven a velocidad de internet.
Lista de comprobación inmediata
- [ ] Todas las instancias de vCenter parcheadas a la versión del 29 de julio de 2026. - [ ] vCenter no accesible desde internet ni desde redes generales. - [ ] Syslog de vCenter forwardeado a SIEM. - [ ] Reglas de detección para `/etc/cron.d/zz-poc*` activas. - [ ] Auditoría de cuentas administrativas completada. - [ ] Reglas de firewall saliente para WebSocket aplicadas. - [ ] Backups offline de VMs críticas verificados y probados. - [ ] Plan de respuesta a ransomware específico para ESXi documentado.
Llamado a la acción
¿Tu organización gestiona infraestructura VMware vCenter crítica? Esta cadena de QUIRSO es la nueva línea base de lo que un APT sofisticado puede hacer contra infraestructura de virtualización. La segmentación de la red de gestión, el parchado acelerado y la detección basada en syslog son los tres controles que separan a las víctimas de las que cierran la puerta antes del ataque.
Cada semana publicamos análisis técnicos de campañas APT con indicadores accionables para tu equipo DevSecOps. Síguenos en X, Instagram, LinkedIn y YouTube de X-Ops, y en X, Instagram y LinkedIn de Hacker Dreams, para no perderte el próximo análisis.
---
*Fuentes: análisis de QUIRSO publicado en Medium (medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d), reporte original de The Hacker News.*