أعلنت شركة الاستجابة للحوادث الرقمية QUIRSO في 13 أغسطس 2026 رصد حملة استغلال نشطة تستهدف ثغرة حرجة (CVE-2026-59310 بتقييم CVSS عند 9.8) في خادم Syslog التابع لمنصة VMware vCenter. تتيح الثغرة للمهاجمين تنفيذ تعليمات برمجية عشوائية عن بُعد دون الحاجة إلى مصادقة مسبقة.
وقد حددت الشركة 361 عنوان IP متأثراً موزعة على 47 دولة، يتركز أكثر من نصفها في ألمانيا، والولايات المتحدة، وتركيا، وإيران، وفرنسا. ولا يعكس عدد العناوين بالضرورة عدد المنظمات المخترقة لاحتمالية انتماء بعضها لمزودي استضافة أو بنى تحتية مشتركة.
تعود جذور المشكلة إلى 29 يوليو 2026، عندما أصدرت شركة Broadcom، المالكة لمنتجات VMware، نشرة أمنية طارئة لمعالجة خمس ثغرات شملت منتجات vCenter وESXi وWorkstation وFusion. صُنفت الثغرة كمشكلة اجتياز دليل حرجة وأكدت Broadcom حينها غياب أي حلول بديلة أو إجراءات تخفيفية، مشددة على ضرورة تطبيق التحديث الطارئ فوراً. تشمل الإصدارات المصححة 9.1.0.0300 للإصدار 9.1، و9.0.2.0100 للإصدار 9.0، وإصداري 8.0 U3k و8.0 U2f للإصدار 8.0.
بدأت الأنظمة المخترقة بالاتصال ببنية تحتية تابعة للمهاجمين في 3 أغسطس 2026، بعد خمسة أيام فقط من الكشف العلني عن الثغرة. وتوسعت الحملة بشكل سريع، حيث رُصد 151 عنواناً جديداً في 4 أغسطس، وارتفع العدد إلى 343 في اليوم التالي، ليستقر عند 361 عنواناً بحلول 7 أغسطس. وتشير QUIRSO إلى أن الكشف العلني شكل نقطة الانطلاق للحملة، دون استبعاد امتلاك المهاجمين لمعرفة مسبقة بالثغرة.
يعتمد المهاجمون بعد الاختراق الأولي على نشر إطار العمل مفتوح المصدر reverse_ssh لإنشاء قناة تحكم مستمرة. تقوم الأداة بإنشاء اتصال SSH عكسي صادر نحو بنية المهاجم لتجاوز جدران الحماية وضوابط الشبكة. وقد أصدرت QUIRSO قاعدة YARA للكشف عن ثنائيات الأداة، محذرة من احتمالية ظهور نتائج إيجابية كاذبة بسبب الاستخدام المشروع لها في اختبارات الاختراق، ودعت للبحث عن أي عمليات تثبيت غير مصرح بها.
أكد دينيس شادكوفسكي، الرئيس التنفيذي للعمليات والشريك المؤسس في QUIRSO، أن وصول المهاجم يستمر حتى بعد تطبيق التصحيح إذا تم استغلال النظام مسبقاً ونشر أداة reverse_ssh. وأوصى بإجراء فحص جنائي شامل لاستبعاد أي اختراق قائم، مشيراً إلى أن الهجمات مستمرة وأن وتيرة الضحايا الجدد تتباطأ مع تراجع أعداد الأنظمة غير المصححة.
ترجح QUIRSO وقوف جهة تهديد متقدمة (APT) وراء هذه الحملة، لكنها أرجأت نشر مؤشرات الاختراق (IoCs) والأدلة الداعمة لحين انتهاء التنسيق مع جهات إنفاذ القانون، على أن تصدر تقريراً مفصلاً لاحقاً يغطي البنية التحتية للمهاجمين وتقنيات ما بعد الاختراق.
يتزامن هذا الاستغلال مع استهداف متكرر لمنتجات VMware. ففي ديسمبر 2025، حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) من استغلال جهات تهديد صينية لخوادم vSphere لنشر برمجية BrickStorm الخبيثة. كما كشفت CrowdStrike سابقاً عن تقنية VirtualGHOST المستخدمة لإنشاء أجهزة افتراضية مخفية وغير مسجلة في وحدات تحكم ESXi أو vCenter.
ويوصي الخبراء، ومنهم مات سنايدر، المهندس الرئيسي وقائد الكشف والاستجابة في Aviatrix، بضرورة معاملة مستويات التحكم مثل vCenter كمناطق غير موثوقة. يتطلب ذلك عزل واجهات الإدارة، وفرض تجزئة شبكية صارمة، وتقييد الاتصالات الصادرة لمنع تأسيس قنوات تحكم وسيطرة، نظراً لأن تطبيق التصحيح وحده غير كافٍ لمعالجة الأنظمة التي تعرضت للاختراق مسبقاً.







