Chinese aanvaller misbruikte VMware vCenter-lek en zette Babuk-ransomware in als rookgordijn

Onderzoeksbureau QUIRSO herleidt de wereldwijde vCenter-campagne (CVE-2026-59310) met gematigd vertrouwen tot een Chinese dreigingsactor. De Babuk-afgeleide ransomware lijkt vooral bedoeld om sporen te wissen, niet om losgeld te eisen.

De aanvalscampagne tegen het kritieke VMware vCenter-lek CVE-2026-59310 krijgt een gezicht: het Duitse incident-responsebedrijf QUIRSO herleidt de exploitatie met gematigd vertrouwen tot een Chinees-sprekende dreigingsactor, vermoedelijk actief in de tijdzone UTC+08:00. De inschatting is gebaseerd op Chinese-taal-artefacten in scripts van de aanvaller, hergebruik van onderzoek uit een Chinese securitypublicatie, en herhaald gebruik van Chinese-taal-tools.

De kwetsbaarheid zelf — een directory-traversal-fout met CVSS-score 9,8 — werd op 29 juli door Broadcom gepatcht. Gecompromitteerde systemen namen al op 3 augustus voor het eerst contact op met de infrastructuur van de aanvaller, vijf dagen na de bekendmaking. De aanvalsketen begint met path traversal-activiteit die bij het lek past, gevolgd door een kwaadaardige cronjob die reverse_ssh installeert voor blijvende toegang naar de eigen infrastructuur.

Opvallend is de rol van de Babuk-afgeleide ransomware die vervolgens werd ingezet. Onderzoekers vermoeden dat het versleutelen van de ESXi-logbestanden niet het echte doel van de aanval was, maar vooral diende als rookgordijn: het leidt verdedigers af en bemoeilijkt forensisch onderzoek naar wat de aanvaller daadwerkelijk heeft gedaan, terwijl de spionage- of toegangsdoelen op de achtergrond doorgaan.

Deze combinatie — technische exploitatie, mogelijke statelijke betrokkenheid, en ransomware die eerder misleiding dan verdienmodel lijkt te zijn — past in een patroon dat vaker opduikt bij vermoedelijk Chinese actoren: financieel ogende ransomware wordt ingezet als operationele dekmantel, niet als hoofddoel. Organisaties die vCenter draaien, doen er goed aan forensisch onderzoek niet te beperken tot alleen de versleutelde bestanden.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.