QUIRSO связала эксплуатацию VMware vCenter с актором из Китая: 361 IP
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Немецкая компания QUIRSO с умеренной уверенностью связала эксплуатацию уязвимости CVE-2026-59310 в VMware vCenter с предполагаемым актором из Китая; скомпрометирован 361 уникальный IP-адрес в 47 странах. Кампания началась через пять дней после раскрытия Broadcom уязвимости 29 июля 2026 года; на одном сервере также зафиксирована эксплуатация CVE-2026-59309.
Ключевые факты
- Исследователи QUIRSO Майке Орликовски, Чаатай Юрекли и Денис Шадковски заявили, что атрибуция основана на китайскоязычных артефактах, повторном использовании материалов китайской публикации и рабочем графике UTC+08:00.
- Активность скомпрометировала 361 уникальный IP-адрес в 47 странах; больше всего пострадали Германия (55), США (41), Турция (38), Иран (26) и Франция (25).
- Broadcom выпустила исправление для CVE-2026-59310 — уязвимости directory traversal с оценкой CVSS 9,8 — 29 июля 2026 года.
- На одном сервере vCenter Server Appliance вредоносная активность, соответствующая эксплуатации CVE-2026-59309, началась уже 1 августа 2026 года и привела к созданию административной учётной записи с IP-адреса 146.59.252[.]178.
- Созданная учётная запись «vcenter_admin» не использовалась на последующих этапах атаки на этой системе.
Основания атрибуции
Исследователи QUIRSO Майке Орликовски, Чаатай Юрекли и Денис Шадковски заявили, что оценка объединяет китайскоязычные артефакты в созданных атакующими скриптах, повторное использование материалов китайской публикации, неоднократное применение китайскоязычных инструментов и паттерны активности, совместимые с рабочими часами UTC+08:00. Среди целей нет материкового Китая, что QUIRSO также учитывала при атрибуции с умеренной уверенностью. Кампания эксплуатации началась через пять календарных дней после публичного раскрытия CVE-2026-59310.
География жертв CVE-2026-59310
Эксплуатация CVE-2026-59310 скомпрометировала 361 уникальный IP-адрес в 47 странах. В Германии зафиксировано 55 инцидентов, в США — 41, в Турции — 38, в Иране — 26, во Франции — 25. Broadcom исправила уязвимость directory traversal 29 июля 2026 года и оценила её серьёзность в 9,8 балла по CVSS.
Эксплуатация CVE-2026-59309
На одном скомпрометированном vCenter Server Appliance обнаружена активность, соответствующая эксплуатации CVE-2026-59309, начиная с 1 августа 2026 года. Активность привела к созданию административной учётной записи на vCenter с IP-адреса 146.59.252[.]178. 3 августа атакующий использовал REST API vSphere для обнаружения с User-Agent «GoodMoodle-VCFleet/1.0», чтобы выдать активность за связанную с VMware. QUIRSO не обнаружила пересечений между этой цепочкой CVE-2026-59309 и цепочкой CVE-2026-59310 на той же системе с 3 августа; новая учётная запись «vcenter_admin» на следующих этапах не использовалась.
1 источник
QUIRSO связала эксплуатацию VMware vCenter с актором из Китая: 361 IP



