ช่องโหว่ร้ายแรง (CVE-2026-59310) ใน VMware vCenter Syslog Server ถูกใช้ในแคมเปญโจมตีเพื่อติดตั้งเครื่องมือ reverse SSH สร้างช่องทางควบคุมระยะไกล พบการโจมตีที่ 361 IP ทั่วโลก โดยประเทศที่ได้รับผลกระทบมากที่สุดคือเยอรมนี สหรัฐฯ ตุรกี อิหร่าน และฝรั่งเศส Broadcom แจ้งเตือนช่องโหว่เมื่อวันที่ 29 กรกฎาคม ระบุว่าเป็นช่องโหว่การเดินทางผ่านไดเรกทอรี (directory traversal) ที่อาจถูกโจมตีโดยผู้ไม่ได้รับอนุญาตเพื่อทำงานสั่งการได้ ขณะนี้ไม่มีวิธีแก้ชั่วคราว แต่ระบุให้อัปเดตแพตช์ทันที ซึ่งวอร์ชันที่แก้ไขคือ vCenter 9.1.0.0300, 9.0.2.0100 และ 8.0 U3k/U2f บริษัท QUIRSO ตรวจพบการโจมตีเริ่มต้นวันที่ 3 สิงหาคม โดยจำนวน IP ที่ถูกโจมตีเพิ่มขึ้นอย่างรวดเร็ว ผู้โจมตีเชื่อว่าเป็นกลุ่ม APT ที่ใช้ framework reverse_ssh ในการสร้างช่องทางเข้าถึงระยะไกล ขณะนี้มีการเผยแพร่ YARA rule สำหรับตรวจจับการโจมตีนี้ ผู้โจมตีใช้ช่องโหว่เพื่อติดตั้ง reverse SSH ซึ่งเป็นเครื่องมือ open-source ที่สร้างช่องทาง C2 สำหรับควบคุมระบบระยะไกล แม้จะมีการอัปเดตแพตช์ แต่ยังมีผู้ใช้งานที่ไม่ได้ปรับปรุงระบบอยู่ ทำให้ยังมีโอกาสถูกโจมตีต่อเนื่อง ขณะที่ QUIRSO ยังคงติดตามการโจมตีเพื่อวิเคราะห์โครงสร้างเครือข่ายและเทคนิคของผู้โจมตีอย่างละเอียด
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว