VMware vCenter açıklarıyla yayılan Babuk türevi yük

Anasayfa » VMware vCenter açıklarıyla yayılan Babuk türevi yük
VMware vCenter açıklarıyla yayılan Babuk türevi yük

VMware vCenter sunucularındaki iki kritik açık, kimliği tam netleşmeyen ancak Çince konuşan bir tehdit aktörüyle ilişkilendirilen bir kampanyada istismar edildi; saldırılar 29 Temmuz 2026’da Broadcom’un yama yayımlamasından sadece beş takvim günü sonra başladı. Alman müdahale şirketi QUIRSO’nun analizine göre operasyon, ESXi ana makinelerine kadar uzanarak 47 ülkede 361 benzersiz kurban IP adresini etkiledi ve bazı sistemlerde Babuk türevi fidye yazılımı bırakıldı.

Kampanyanın merkezinde CVE-2026-59310 yer alıyor. CVSS puanı 9,8 olan bu dizin aşımı hatası, VMware vCenter Server üzerinde saldırganın uzaktan rastgele kod çalıştırmasına kapı açıyor. Araştırmacıların değerlendirmesine göre aynı sistemlerde CVE-2026-59309 da hedef alındı; bu açık, kimlik doğrulama atlatma zafiyeti olarak izinsiz erişim zincirinde ikinci bir basamak sundu.

QUIRSO araştırmacıları Maike Orlikowski, Çağatay Yürekli ve Denis Szadkowski, kampanyanın Çince dil izleri taşıyan betikler, Çinli bir güvenlik yayınının bulgularına açık atıflar, Çince araç ve yönetim yazılımlarının tekrar eden kullanımı, ana kara Çin’i dışlayan kurban profili ve UTC+08:00 çalışma saatleriyle uyumlu etkinlik paterni nedeniyle orta düzey güvenle Çince konuşan bir aktöre işaret ettiğini belirtti. UTC+08:00 saat dilimi Çince konuşulan bölgelerde yaygın olarak kullanılıyor.

İncelemeye göre faaliyet, açığın kamuya duyurulmasından beş takvim günü sonra başladı. Şimdilik görülen bulaşma sayısı 361 benzersiz kurban IP adresine ulaştı. En yoğun etki Almanya’da 55, ABD’de 41, Türkiye’de 38, İran’da 26 ve Fransa’da 25 IP adresinde kaydedildi. Toplam etkinin 47 ülkeye yayıldığı bildirildi.

İlk giriş: vCenter’da hesap oluşturma ve sahte VMware trafiği

QUIRSO’nun analiz ettiği ele geçirilmiş vCenter Server Appliance örneklerinden biri, hem CVE-2026-59310 hem de CVE-2026-59309 ile hedef alındı. Elde edilen bulgular, CVE-2026-59309’un en geç 1 Ağustos 2026’da istismar edildiğini ve bunun ardından vCenter üzerinde bir yönetici hesabı oluşturulduğunu gösteriyor.

Öne çıkan ayrıntılardan biri, bu yeni hesabı açmak için kullanılan meşru yönetici hesabıyla ilişkili herhangi bir giriş kaydı bulunmaması oldu. Hesap oluşturma işlemi 146.59.252[.]178 adresinden geldi. 3 Ağustos’ta REST API üzerinden yapılan vSphere keşfi sırasında “GoodMoodle-VCFleet/1.0” gibi User-Agent dizileri kullanıldı; amaç, trafiği VMware’e ait normal yönetim hareketi gibi göstermekti.

Burada adı geçen VCF Fleet, Broadcom’un VMware Cloud Foundation sürüm 9.0 ile eklediği merkezi yönetim yeteneği. Bu yapı; VCF Operations, VCF Automation, vCenter, NSX Manager, vSphere Cluster ve workload domain’ler gibi bileşenleri tek merkezden dağıtmak, ölçeklemek, yamalamak ve işletmek için tasarlanıyor. QUIRSO, bu faaliyet ile aynı sistemde 3 Ağustos’tan itibaren başlayan CVE-2026-59310 zinciri arasında örtüşme görmediklerini, yeni açılan “vcenter_admin” hesabının da saldırının sonraki aşamalarında kullanılmadığını aktardı.

Aynı araştırma, saldırganın vCenter tarafında oluşturduğu bu hesabı, daha sonra fidye yazılımı zincirinde kullanmadığını gösteriyor. Kullanılan ilk yol farklıydı ve doğrudan cron üzerinden çalıştırılan komutlara dayanıyordu.

Cron, WebSocket ve ESXi’ye uzanan yük zinciri

CVE-2026-59310’un istismarında ilk iz, cron daemon’un “zz-poc59310-syslog.log” adlı bozuk bir cron dosyasını kaydetmesiyle ortaya çıktı. Ardından curl ya da alternatif olarak wget komutu kullanılarak 5.34.177[.]38:9861 adresinden bir arka kapı indirildi, çalıştırıldı ve log dosyası silindi.

Dosya adının seçimi tesadüf değil. “zz-poc59310-syslog.log” ismi doğrudan CVE numarasına gönderme yapıyor ve açığın ayrıntıları kamuya açıldıktan sonra hazırlanmış bir proof-of-concept dosyasını işaret ediyor. QUIRSO, “-syslog.log” son ekinin vCSA’nın uzaktan syslog dosya adlandırma kalıbını taklit ettiğini, fakat dosyanın yapılandırılmış syslog çıkış dizininde değil /etc/cron.d altında göründüğünü belirtti. Bu durum, vCSA syslog sunucusunun ayrıcalıklı bir yürütme konumuna dosya yerleştirmek için kötüye kullanıldığına işaret ediyor.

Kurallara uymayan bazı dosyalar cron tarafından çalıştırılmadı, ancak en az bir dosya başarıyla yürütülerek sistem üzerine “linuxFile” arka kapısını bıraktı. Bu implant, saldırgana uzaktan komut çalıştırma yeteneği sağlamak için tasarlandı. Komutları WebSocket üzerinden denetleyiciden alıyor, bunları /bin/sh ile çalıştırıyor ve sonuçları geri gönderiyor.

Denis Szadkowski, C2 adresinin XOR ile gizlenip çalışma anında çözüldüğünü, iletişimin şifrelenmemiş ws:// taşıması kullanılmasına rağmen zararlının kendi uygulama katmanı kriptografisiyle korunduğunu söyledi. Aynı implant bağlantı kopunca otomatik yeniden bağlanıyor ve systemd ile cron üzerinden kalıcılık kurmaya dönük rutinler içeriyor.

Saldırganın cron kullanım alanı bununla sınırlı kalmadı. 185.144.28[.]120:3232 adresinden “esxi.sh” adlı bir kabuk betiği indirildi ve çalıştırıldı. Bu betik, mimariye özgü bir reverse SSH ikili dosyasını (“reverse_ssh”) aynı altyapıdan çekip kuran bir indirici ve kalıcılık yükleyicisi olarak görev yaptı.

İlgili diğer cron işleri de geçici dizin oluşturma, çalıştırılabilir dosya indirme, izin değiştirme ve çalıştırma işlemlerini üstlendi. Bu aşamalarda 192.255.141[.]13:8080 ve 5.34.176[.]100:5244 adresleri referans alındı. Araştırmacılar, son adresin reverse SSH araç setini bir AList dizin listesi üzerinden erişime açtığını ve bunun operasyonel güvenlik hatası olarak değerlendirilebileceğini aktardı.

QUIRSO’nun özetlediği faaliyetlerden biri, “linuxFile” olarak da anılan systemlog ya da linux_x86 bileşeninin ws://intel.se9ly9upbhay.shop:8080/ws adresine bağlanarak bir systemd servisi üzerinden kalıcılık kurmasıydı. Başka bir adımda saldırgan, vmware-vpxd-stats-* adını taşıyan cron işlerini kullanarak SSH tabanlı bir uzaktan erişim kanalı oluşturdu ve saldırganın SSH açık anahtarını authorized_keys dosyasına ekledi.

Aynı kalıp altında vmware-perf-collect-* adlı görev, vmware-perf-update.jsp isimli bir JSP web shell bıraktı. vmware-perf-sync-* işi ise aynı web shell’i yerleştirip Base64 kodlu bir komut dizisini çalıştırdı; bu dizin kimlik bilgisi toplama işlemlerini yürüttü ve ardından “adminuser” adlı yeni bir hesap oluşturdu. Bu hesap daha sonra vSphere SSO Administrators grubuna eklendi.

Saldırganın açtığı ek kapılar bununla da bitmedi. “vcadmin” adlı başka bir hesap, cronjob içinde bash komutlarıyla diske bırakılan Base64 kodlu bir Python betiği aracılığıyla vSphere’e eklendi. Bir başka aşamada ise önceden ele geçirilmiş bir yönetici hesabı kullanılarak vCenter’ın VMware Directory Service’i olan vmdir üzerinde uzaktan LDAP “Add” işlemi yapıldı ve böylece yeni bir vSphere yönetici hesabı oluşturuldu.

Operatör, /etc/sudoers.d/vmware-perf adlı bir dosya da bıraktı. Bu yapılandırma, “perfcharts” servis hesabına root yetkisine şifresiz, etkileşimsiz ve sınırsız sudo erişimi tanıyordu. Araştırmacılar ayrıca, /tmp/.vmware-perf-upd.sh gibi kabuk betiklerinin vmdir kimlik bilgilerini almak için HKEY_THIS_MACHINE\services\vmdir kayıt konumunu sorguladığını tespit etti.

Bu yöntem başarısız olursa betik, VMware’in vmafd Python modülünü arıyor ve GetMachineName(), GetMachinePassword() ile GetDomainName() çağrılarını kullanarak vCenter makine hesabına ait ayırt edici ad ve parolayı çıkarıyor. Çalınan kimlik bilgileri, daha sonra “adminuser” hesabını Administrators grubuna eklemek gibi ayrıcalıklı dizin değişikliklerinde kullanıldı.

vSphere API üzerinden yapılan keşif işlemleri ve esxi.sh aracılığıyla reverse_ssh istemcisinin dağıtımı, saldırının ESXi katmanına da taşındığını gösteriyor. Saldırgan bazı ESXi ana makinelerinde yerel hesaplar da oluşturdu; örneklerden biri “adminuser” oldu. Bu hesapların fidye yazılımı şifreleme aşamasını kolaylaştırmak için açıldığı belirtildi.

Analizde ayrıca iz azaltma, adli görünürlüğü düşürme ve VMware ortamına karışma çabaları da yer aldı. Saldırgan, yönetim trafiğine benzeyen adlar, cron tabanlı görevler ve VMware bileşenlerini çağrıştıran dosya isimleriyle tespiti zorlaştırmaya çalıştı.

Kampanyanın sonunda ESXi ana makinelerine .babyk uzantısıyla dosya şifreleyen ve genellikle Babuk türevi fidye yazılımlarla ilişkilendirilen bir yük bırakıldı. Bunun kampanyanın asıl hedefi olup olmadığı net değil. QUIRSO, bu aşamada analiz yalnızca enfekte sistemlerden biriyle sınırlı olduğu için aynı fidye yazılımı ailesinin diğer ele geçirilen sistemlere de yayılıp yayılmadığını değerlendiremediklerini söyledi.

Yine de mevcut bulgular, kilitlenici yükün birincil amaç olmayabileceğine işaret ediyor. Szadkowski, bu dağıtımın savunucuları ana ihlalden uzaklaştırmak için tasarlanmış bir sis perdesi gibi işlediğini ve ESXi log dosyalarını şifreleyerek tehdit aktörünün davranışlarına ışık tutabilecek telemetriyi erişilemez hale getirdiğini anlattı.

Araştırmacılar, CVE-2026-59310’un istismarının saldırgana vCenter Server Appliance üzerinde doğrudan ve etkileşimsiz kök seviyesinde kod çalıştırma imkânı verdiğini vurguladı. Bu yüzden CROND tarafından kaydedilen sonraki komutlar zaten root yetkisiyle çalışıyordu; saldırganın ayrıcalıksız bir yerel hesabı ele geçirip oradan yükseltme yapmasına gerek kalmadı.

CVE-2026-59310 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-59310
CVE-2026-59309 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-59309