Campaña Acelerada Explota vCenter (CVE-2026-59310) para Desplegar Ransomware en ESXi

Una campaña cibernética de rápida evolución está explotando activamente la vulnerabilidad CVE-2026-59310, un fallo crítico de acceso a la ruta en el servidor Syslog de VMware vCenter. Esta vulnerabilidad permite a los atacantes ejecutar comandos con privilegios de root sin necesidad de iniciar sesión. Una firma de seguridad ha identificado 361 direcciones IP afectadas en 47 países en cuestión de días. Las víctimas pertenecen principalmente a los sectores de tecnología, investigación, educación y telecomunicaciones. Los investigadores estiman, con un grado moderado de confianza, que un actor de habla china se encuentra detrás de esta campaña.


Vector de Infección y Mantenimiento de Persistencia

El ataque se desarrolla a través de una cadena estructurada que transforma el dispositivo de administración en un punto de lanzamiento dentro de la red:

  • Acceso Inicial: Los atacantes aprovechan el fallo en Syslog para inyectar archivos cron mal formados en el directorio /etc/cron.d. Estos archivos incluyen nombres que hacen referencia al CVE y al servicio Syslog. Al ser ejecutados por cron, los comandos se lanzan como root sin registrar eventos de autenticación.
  • Mantenimiento de Persistencia: Los cibercriminales instalan una webshell (como vmware-perf-update.jsp) y obtienen derechos de administrador sin contraseña para una cuenta de servicio legítima. Además, crean tareas programadas falsas con prefijos similares a los de VMware (como vmware-vpxd-stats-*) para habilitar SSH repetidamente e insertar una clave del atacante en las claves autorizadas del usuario root.
  • Evasión de Controles de Red: Se utiliza una utilidad de tunelización inversa basada en SSH que obliga al host comprometido a iniciar una conexión saliente. Esta técnica está diseñada para eludir los controles que bloquean el acceso entrante no solicitado.

Impacto Crítico: Despliegue de Ransomware en ESXi

Una vez descubierto el inventario de la infraestructura, los atacantes crean cuentas de administrador local en los hosts ESXi y copian scripts junto a un ejecutable de ransomware a través del explorador de almacenes de datos de vSphere. Un script auxiliar se encarga de detener la ejecución de las máquinas virtuales y eliminar el agente de alta disponibilidad de VMware. Posteriormente, el cifrador, que es un derivado de la familia Babuk, cifra los volúmenes VMFS. Los archivos VMDK de gran tamaño solo se cifran parcialmente (afectando los primeros 512 MB), lo que sigue inutilizando las máquinas virtuales. Finalmente, a los datos afectados se les añade la extensión .babyk.


Plan de Mitigación

Los responsables de la seguridad deben aplicar de inmediato las actualizaciones de vCenter pertinentes, ya que ninguna solución alternativa sustituye la aplicación de los parches. El equipo operativo debe proceder con las siguientes acciones defensivas:

  • Eliminar el acceso público directo a las interfaces de administración y restringirlo a las redes aprobadas.
  • Revisar exhaustivamente las nuevas cuentas creadas y los cambios realizados en los archivos sudoers.
  • Examinar los directorios de cron, servicios y aplicaciones web en busca de los artefactos maliciosos.

Indicadores de Compromiso (IoCs) Clave

A continuación, la lista de IoCs prioritarios recopilados durante la investigación, listos para su ingesta en plataformas de inteligencia o SIEM.

Direcciones IP y Puertos

  • 146.59.252.178 (Sondeo y descubrimiento de la API REST de vSphere)
  • 185.144.28.120:3232 (Infraestructura de alojamiento de cargas útiles)
  • 192.255.141.13:8080 (Infraestructura referenciada en actividad cron maliciosa)
  • 5.34.176.100:5244 (Servidor que aloja directorio AList para cargas útiles)
  • 146.56.116.119 (Conexión sospechosa en registros de SSH inverso)

Dominios y URLs

  • http://185.144.28[.]120:3232/esxi.sh (Script de descarga)
  • http://185.144.28[.]120:3232/esxi_amd64 (Carga útil generada)
  • ws://intel.se9ly9upbhay[.]shop:8080/ws (Punto final de Comando y Control – C&C)
  • https://profound-beijinho-504b1f.netlify[.]app/ (Alojamiento adicional de carga útil)
  • tmpfiles[.]org (Servicio de alojamiento utilizado para preparación de herramientas)
  • kali.kali (Nombre de host del sistema del atacante)

Nombres de Archivos y Extensiones

  • zz-poc59310-syslog.log (Archivo cron mal formado)
  • zz-poc59310 (Artefacto cron malicioso)
  • linuxFile (Primera puerta trasera desplegada)
  • systemlog (Copia descargada de la puerta trasera)
  • linux_x86 (Carga útil de acceso remoto x86)
  • esxi.sh (Descargador e instalador persistente)
  • esxi_amd64 (Carga útil de acceso remoto x86-64)
  • vmware-perf-update.jsp (Shell web en directorio Perfcharts)
  • .vmware-perf-upd.sh (Script oculto para modificación de directorios)
  • .ldappw (Archivo de contraseñas temporales LDAP)
  • .sso_domain (Archivo temporal con dominio SSO)
  • sso_domain.txt (Archivo de dominio SSO en directorio web)
  • backup (Ejecutable de ransomware ESXi derivado de Babuk – SHA-1: e876ceb47ba092420a97724a957152b3808568b0)
  • run.sh (Script auxiliar para preparar ransomware)
  • _post_launch.sh (Script ejecutado previo al acceso SSH en ESXi)
  • .babyk (Extensión añadida a los archivos cifrados)

Rutas y Directorios

  • /tmp/.x/ (Directorio central de preparación)
  • /root/.local/share/cg4nQW9TOxeq/ (Ubicación de copia de puerta trasera)
  • /etc/sudoers.d/vmware-perf (Archivo sudoers para acceso root sin contraseña)

Servicios y Tareas Cron

  • sys-9436d8.service (Servicio para reiniciar la puerta trasera)
  • network-manager (Servicio de instalador de persistencia)
  • vmware-vpxd-stats-* (Prefijo cron para habilitar SSH y agregar clave root)
  • vmware-perf-collect-* (Prefijo cron para desplegar shell web)
  • vmware-perf-sync-* (Prefijo cron para consola web y creación de cuentas)

Cuentas Comprometidas / Creadas

  • adminuser (Cuenta SSO y administrador local ESXi)
  • vcadmin (Cuenta vSphere creada mediante script Python)
  • vcenter_admin (Cuenta asociada a posible actividad CVE-2026-59309)

Related Post