Wereldwijde aanvalscampagne tegen VMware vCenter treft 47 landen

Onderzoeksteam QUIRSO telt 361 gecompromitteerde IP-adressen in 47 landen na misbruik van CVE-2026-59310 in VMware vCenter. Patchen alleen is volgens onderzoekers niet genoeg.

Het misbruik van de kritieke VMware vCenter-kwetsbaarheid CVE-2026-59310 (CVSS 9,8) blijkt geen geïsoleerd incident, maar een wereldwijde campagne. Onderzoeksteam QUIRSO traceerde activiteit in 47 landen, met de Verenigde Staten, Frankrijk, Iran en Turkije als de zwaarst getroffen doelwitten.

In totaal identificeerde QUIRSO 361 unieke IP-adressen die met de campagne in verband staan. De onderzoekers benadrukken wel dat dit aantal niet één-op-één het aantal slachtoffers weergeeft: een deel van die adressen hoort bij cloud- en hostingproviders die infrastructuur delen met veel klanten tegelijk.

De aanvaller — vermoedelijk één partij achter de hele campagne — zet na het binnendringen het open source-tool reverse_ssh in om een uitgaande verbinding op te zetten en zo langdurige toegang te houden, ook nadat de kwetsbaarheid zelf is gedicht. Broadcom maakte het lek op 29 juli bekend; kort daarna volgde wereldwijd misbruik.

Wat deze campagne volgens de onderzoekers laat zien, is hoe klein het tijdsvenster tussen een bekendmaking en actieve uitbuiting inmiddels is bij veelgebruikte producten als vCenter. Hun advies reikt daarom verder dan alleen patchen: behandel vCenter-beheerinterfaces standaard als onbetrouwbare zone, met strikte micro-segmentatie, zodat een gecompromitteerd systeem niet automatisch een uitgaand kanaal naar de rest van het netwerk krijgt.

Voor beheerders die vCenter draaien is dit een signaal om niet te wachten op de volgende kwetsbaarheid — netwerksegmentatie rond beheersystemen is inmiddels net zo belangrijk als de patch zelf.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.